Malafide ChatGPT Custom GPT verspreidt RAT via ClickFix
Aanvallers kopen gesponsorde zoekresultaten bij Google om mensen naar een kwaadaardige ChatGPT Custom GPT met de naam "Plus 5.6" te lokken. Die GPT stuurt bezoekers door naar een nep-CAPTCHA-pagina van Cloudflare, waar ze worden misleid om een remote access trojan (RAT) te installeren, meldt Huntress.
Custom GPT's zijn aangepaste versies van ChatGPT die iedereen kan bouwen met een functie van OpenAI. Ze worden gehost op het legitieme domein chatgpt.com. In deze campagne gaf die hosting het lokaas een betrouwbaar adres.
"De campagne heeft tientallen gebruikers getroffen: het SOC van Huntress heeft gereageerd op minstens 40 incidenten die voortkwamen uit het specifieke Google Sites-domein dat bij deze aanval betrokken is, en bevestigde dat twee van deze incidenten via een Custom GPT-instantie verliepen", aldus de onderzoekers.
Van zoekadvertentie naar Terminal-opdracht
Huntress ontdekte de campagne eind september. Wie op Google naar "chatgpt" zocht, kreeg gesponsorde resultaten te zien die naar de Custom GPT van de aanvaller leidden.
Probeerde een bezoeker die te gebruiken, dan meldde de GPT dat de dienst niet beschikbaar was. Vervolgens verwees hij naar een "Backup Domain", een pagina die op Google Sites stond.
"Deze Google Sites-pagina doet zich voor als een CAPTCHA-controle van CloudFlare en voert een ClickFix-aanval uit, waarbij gebruikers wordt gevraagd een opdracht te kopieren en in hun Terminal te plakken", legden de onderzoekers uit.
ClickFix is een social-engineeringtechniek waarbij een nep-foutmelding of verificatiestap het slachtoffer overhaalt om zelf een kwaadaardige opdracht uit te voeren. De methode is inmiddels wijdverbreid, en Guy Fawkes News schreef onlangs nog over een placeholderdomein dat nu ClickFix verspreidt.
Het uitvoeren van de opdracht zette een infectieketen in gang die eindigde met een volwaardige RAT. De malware werd via sideloading geladen met legitiem ondertekende uitvoerbare bestanden van Canon, en in een latere golf met ondertekende bestanden van Stardock. Door ondertekende bestanden van bekende leveranciers te misbruiken, valt kwaadaardige code minder op tussen normale activiteit.
Offline gehaald, en weer terug
OpenAI verwijderde de eerste kwaadaardige Custom GPT nadat Huntress die had opgemerkt en gemeld. De aanvallers publiceerden al snel een nieuwe en promootten die op dezelfde manier bij Google-gebruikers. De infectieketen veranderde licht, maar het doel en de RAT bleven hetzelfde.
De tweede Custom GPT staat nog online, maar verwijst volgens Help Net Security niet langer naar de ClickFix-pagina. Volgens Huntress werken de aanvallers al aan een nieuw installatieprogramma.
"Dit soort campagnes blijft vaak maar een paar uur of dagen actief voordat de aanbieder de content verwijdert, maar zelfs in die korte tijd kunnen ze flink wat aandacht trekken", merkten de onderzoekers op.
Zo bescherm je je ertegen
Voor individuele gebruikers is de regel eenvoudig. Geen enkele legitieme website, CAPTCHA of "oplossing" vraagt je om tekst te kopieren en in het dialoogvenster Uitvoeren, Terminal, PowerShell of een opdrachtprompt te plakken. Vraagt een pagina daarom, dan is het een aanval.
Gebruikers moeten ook voorzichtig zijn met gesponsorde zoekresultaten en een pagina niet vertrouwen alleen omdat die op een bekend domein staat.
Organisaties doen er goed aan meerdere verdedigingslagen te gebruiken. Training kan het aantal medewerkers dat in ClickFix trapt verkleinen. Technische maatregelen kunnen het lastiger maken om de instructies op te volgen, bijvoorbeeld door het dialoogvenster Uitvoeren (Win+R) voor standaardgebruikers te beperken en PowerShell af te schermen. Waar die maatregelen niet mogelijk zijn, moeten securityteams de aanval kunnen detecteren.
Onze analyse
Deze campagne combineert drie vertrouwde merken in een keten: het advertentieplatform van Google, chatgpt.com van OpenAI en Google Sites. Elke stap ziet er op zichzelf legitiem uit, wat erop wijst dat de reputatie van een domein een steeds zwakker signaal wordt voor gebruikers en voor sommige filtertools.
Het laat ook zien hoe AI-platforms niet alleen doelwit zijn, maar ook infrastructuur voor aanvallers worden. We zagen AI-agents al misbruikt worden in campagnes zoals de Carbonato-malware, en nu duiken ook door gebruikers gebouwde GPT's op als verspreidingskanaal.
De snelle terugkeer na de eerste verwijdering geeft aan dat offline halen alleen vastberaden aanvallers mogelijk niet tegenhoudt. Het is de moeite waard om te volgen of het aangekondigde nieuwe installatieprogramma opduikt, en of advertentienetwerken en AI-aanbieders de controles op gesponsorde links en openbare Custom GPT's aanscherpen.
