Назад к новостям
Кастомные GPT используются для ClickFix-атак и распространения RAT

Кастомные GPT используются для ClickFix-атак и распространения RAT

ИБ-специалисты из компании Huntress обнаружили, что злоумышленники распространяют RAT через кастомные GPT в ChatGPT. Такие вредоносные экземпляры продвигаются в спонсируемых результатах поиска Google и направляют пользователей на сайты с ClickFix-приманками.

Исследователи объясняют, что злоумышленник злоупотребляет легитимной функцией OpenAI, которая позволяет создавать кастомные версии ChatGPT, адаптированные для конкретных задач, с соответствующими инструкциями, знаниями и навыками. Причем такие GPT можно сделать доступными для других пользователей.

Следует отметить, что OpenAI планирует прекратить поддержку кастомных GPT 11 декабря 2026 года, однако пока функция работает.

Атаки начинаются с размещения рекламы в поиске Google. Так, пользователи, которые искали ChatGPT, переходили по рекламной ссылке, ведущей в настоящий домен chatgpt.com. Однако там их ждал созданный хакерами кастомный GPT под названием «Plus 5.6», который злоумышленники пытались выдать за официальную ИИ-модель.

На любой запрос этот вредоносный GPT отвечал сообщением об ограниченной доступности сервиса. Чтобы продолжить работу, пользователям предлагали оформить подписку Plus или перейти на некий «резервный сайт». Ссылка указывала на Google Sites, где размещалась классическая ClickFix-атака: фальшивая CAPTCHA, имитирующая защиту Cloudflare. Для ее прохождения жертву просили скопировать и запустить команду PowerShell.

После запуска PowerShell-команды на компьютер жертвы скачивался обфусцированный скрипт, который устанавливал вредоносный MSI-пакет, начинавший многоэтапную цепочку заражения. Так, в первой версии кампании установщик размещал на устройстве легитимное приложение Canon с действительной цифровой подписью и модифицированную DLL-библиотеку. При запуске приложение использовало именно эту библиотеку благодаря технике DLL sideloading, после чего в системе выполнялся вредоносный код.

Для закрепления в системе малварь использовала сразу два механизма: добавляла запись в раздел Run реестра Windows и создавала задачу в планировщике. Оба элемента использовали название Canon Configuration Reader, чтобы выглядеть как элементы легитимного ПО Canon.

На следующем этапе запускался загрузчик, который хакеры скрыли внутри аудиофайла. Тот проверял зараженную систему, пытался обойти защитные механизмы и показывал пользователю поддельное окно загрузки, пока в фоновом режиме продолжалась атака.

Затем малварь извлекала следующий компонент из обфусцированного аудиофайла, в котором находился архив со сложной структурой: исследователи насчитали 315 каталогов и 806 файлов. Среди них были скрипт для закрепления в системе и финальная полезная нагрузка — RAT.

Троян, выступавший финальным пейлоадом, позволял злоумышленникам удаленно управлять зараженной машиной, искать конкретные файлы, получать доступ к рабочему столу, камере и микрофону устройства, а также загружать и запускать дополнительные полезные нагрузки.

Перед подключением к своей управляющей инфраструктуре RAT собирал информацию о системе, а адрес управляющего сервера получал посредством DNS-over-HTTPS, используя Cloudflare, Google и Quad9.

Исследователи пишут, что первый вредоносный GPT был удален с платформы 25 сентября 2026 года, однако уже через два дня эксперты обнаружили еще один вариант GPT, связанный с той же кампанией. Схему заражения к тому моменту немного изменили: вместо подписанного приложения Canon атакующие использовали исполняемый файл Stardock и модифицированную DLL-библиотеку, а загрузчик скрыли не в аудиофайле, а в пакете Microsoft NuGet. При этом финальный RAT остался прежним.

По подсчетам специалистов, от этой кампании уже пострадали не менее 40 пользователей.

Поскольку большая часть цепочки заражения происходит в памяти или скрыта в безобидных на первый взгляд файлах, исследователи советуют отслеживать активность процессов: запуск msiexec через PowerShell, работу подписанных приложений из необычных директорий, а также повторное появление задач планировщика после удаления.