Un Custom GPT malicioso de ChatGPT instala un RAT con ClickFix

Un Custom GPT malicioso de ChatGPT instala un RAT con ClickFix

Los atacantes están comprando resultados patrocinados en Google para dirigir a la gente hacia un Custom GPT malicioso de ChatGPT llamado "Plus 5.6". El GPT envía a los visitantes a una página falsa de CAPTCHA de Cloudflare, que les engaña para que instalen un troyano de acceso remoto (RAT), según Huntress.

Los Custom GPT son versiones personalizadas de ChatGPT que cualquiera puede crear con una función que ofrece OpenAI, y se alojan en el dominio legítimo chatgpt.com. En esta campaña, ese alojamiento dio al señuelo una dirección de confianza.

"La campaña ha afectado a decenas de usuarios: el SOC de Huntress ha respondido al menos a 40 incidentes derivados del dominio concreto de Google Sites implicado en este ataque, y ha confirmado que dos de estos incidentes llegaron a través de una instancia de Custom GPT", explicaron los investigadores.

De un anuncio en el buscador a un comando en el Terminal

Huntress detectó la campaña a finales de septiembre. Quienes buscaban "chatgpt" en Google veían resultados patrocinados que enlazaban al Custom GPT del atacante.

Cuando un visitante intentaba usarlo, el GPT decía que el servicio no estaba disponible. Después le remitía a un "Backup Domain", que era una página alojada en Google Sites.

"Esta página de Google Sites se presenta como una comprobación CAPTCHA de CloudFlare y lanza un ataque ClickFix, que pide a los usuarios que copien y peguen un comando en su Terminal", explicaron los investigadores.

ClickFix es una técnica de ingeniería social en la que un mensaje de error falso o un paso de verificación convence a la víctima para que ejecute ella misma un comando malicioso. El método se ha vuelto habitual, y Guy Fawkes News informó hace poco de un dominio de relleno que ahora sirve señuelos de ClickFix.

Al ejecutar el comando se iniciaba una cadena de infección que terminaba con un RAT completo. El malware se cargaba mediante sideloading a través de ejecutables de Canon firmados legítimamente y, en una oleada posterior, a través de ejecutables firmados de Stardock. Abusar de archivos firmados de fabricantes conocidos ayuda a que el código malicioso se confunda con la actividad normal.

Retirado, y de vuelta

OpenAI eliminó el primer Custom GPT malicioso después de que Huntress lo detectara y lo denunciara. Los atacantes no tardaron en publicar otro y lo promocionaron entre los usuarios de Google de la misma forma. La cadena de infección cambió ligeramente, pero el objetivo y el RAT eran los mismos.

El segundo Custom GPT sigue en línea, aunque ya no remite a la página de ClickFix, según Help Net Security. Huntress afirma que los atacantes ya están trabajando en un nuevo instalador.

"Estas campañas suelen estar activas apenas unas horas o unos días antes de que el proveedor retire el contenido, pero incluso en ese breve plazo pueden atraer una atención considerable", señalaron los investigadores.

Cómo defenderse

Para los usuarios particulares la regla es sencilla. Ningún sitio web, CAPTCHA o "solución" legítimos te pedirán que copies un texto y lo pegues en el cuadro de diálogo Ejecutar, el Terminal, PowerShell o una línea de comandos. Una página que pide esto es un ataque.

Los usuarios también deberían tener cuidado con los resultados patrocinados de los buscadores y no fiarse de una página solo porque esté alojada en un dominio conocido.

Las organizaciones deberían recurrir a defensas por capas. La formación puede reducir el número de empleados que caen en ClickFix. Los controles técnicos pueden dificultar que se sigan las instrucciones, por ejemplo restringiendo el cuadro de diálogo Ejecutar (Win+R) para los usuarios estándar y bloqueando PowerShell. Cuando no se puedan aplicar esos controles, los equipos de seguridad tienen que ser capaces de detectar el ataque.

Nuestra opinión

Esta campaña reúne tres marcas de confianza en una sola cadena: la plataforma publicitaria de Google, chatgpt.com de OpenAI y Google Sites. Cada paso parece legítimo por separado, lo que indica que la reputación de un dominio se está convirtiendo en una señal poco fiable para los usuarios y para algunas herramientas de filtrado.

También demuestra cómo las plataformas de IA se están convirtiendo en infraestructura para los atacantes, y no solo en objetivos. Ya hemos visto agentes de IA utilizados de forma indebida en campañas como el malware Carbonato, y ahora los GPT creados por usuarios aparecen también como vía de distribución.

La rápida reaparición tras la primera retirada indica que eliminar el contenido puede no bastar para frenar a unos operadores decididos. Habrá que ver si aparece el nuevo instalador anunciado y si las redes publicitarias y los proveedores de IA endurecen los controles sobre los enlaces patrocinados y los Custom GPT públicos.