Самая убедительная часть новой атаки находится не на фишинговом домене, а прямо внутри настоящего ChatGPT. Huntress раскрыла кампанию, где злоумышленники создавали кастомные GPT, выдавали их за новые функции сервиса и подводили пользователей к самостоятельному запуску вредоносной команды в Windows.
Один из таких ботов назывался «Plus 5.6» и размещался на chatgpt.com. В нескольких инцидентах пользователи попадали туда через рекламный результат Google по запросу «chatgpt». Любое сообщение боту вызывало одинаковый ответ о проблемах с основным сервисом и предложение открыть резервную страницу, размещённую уже на Google Sites.
Резервная страница имитировала проверку Cloudflare и запускала знакомую схему ClickFix. Жертву убеждали скопировать команду и выполнить её в Windows. PowerShell загружал обфусцированный сценарий, который тихо устанавливал вредоносный MSI-пакет и запускал многоступенчатую цепочку заражения.
Цепочка оказалась заметно сложнее обычного ClickFix. Huntress насчитала восемь этапов. Первая версия злоупотребляла подписанным приложением Canon CaptureOnTouch и техникой DLL sideloading, когда легитимная программа загружает подменённую библиотеку из своей папки. Следующий загрузчик прятался внутри настоящего WAV-файла среди обычных аудиоданных.
После расшифровки загрузчик обходил AMSI, пытался снять перехваты EDR, проверял виртуальные машины и запускал код прямо в памяти. Ещё один файл, monitor.raw, содержал собственную зашифрованную файловую систему с 1128 записями. Внутри находились сценарий закрепления и финальный троян удалённого доступа.
RAT давал операторам удалённый рабочий стол, трансляцию экрана, доступ к камере, микрофону, системному звуку и файлам. Вредонос также мог запускать дополнительные EXE, DLL, MSI и скрипты, проверял установленную защиту, сетевые настройки и оборудование. Для поиска управляющего сервера использовался DNS-over-HTTPS через публичные резолверы.
Первый вредоносный GPT OpenAI удалила 25 сентября после обращения Huntress, однако уже 27 сентября специалисты нашли замену. Во второй версии Canon сменили на подписанный компонент Stardock, а загрузчик спрятали в настоящем пакете Microsoft NuGet. Сам RAT при этом остался тем же файлом, что показало готовность операторов быстро менять внешнюю оболочку атаки.
Huntress связала с используемым доменом Google Sites не менее 40 инцидентов, но только два заражения удалось напрямую подтвердить как начавшиеся через кастомный GPT. Кампания продолжает старую тенденцию, при которой доверенный домен становится частью приманки. Уязвимость ChatGPT для атаки не требовалась, злоумышленники использовали штатную функцию Custom GPT и доверие к знакомым брендам.