custom gpt clickfix rat chatgpt

Custom GPT usati per ClickFix: ChatGPT diventa l’esca per installare un RAT

🛡️ Executive Summary

  • Attaccanti hanno creato Custom GPT chiamati “Plus 5.6” sul dominio legittimo ChatGPT.com e li hanno promossi anche attraverso risultati sponsorizzati Google.
  • Il falso servizio indirizza verso Google Sites e una verifica Cloudflare fasulla che convince la vittima a eseguire PowerShell, avviando una catena malware a otto stadi.
  • Huntress collega almeno 40 incidenti al dominio Google Sites della campagna, ma soltanto due infezioni sono state confermate come originate direttamente dai Custom GPT.

Il dominio è quello vero, l’interfaccia è realmente ChatGPT e il malware non viene consegnato direttamente dal chatbot. È proprio questa combinazione a rendere interessante la nuova campagna ClickFix individuata da Huntress. Gli attaccanti hanno creato Custom GPT denominati “Plus 5.6”, presentandoli come se fossero un modello ufficiale di OpenAI e utilizzando in alcuni casi annunci sponsorizzati Google per portarvi le vittime. Qualunque richiesta viene trasformata in un falso avviso di indisponibilità che invita a visitare un “dominio di backup”. Da quel momento la fiducia accumulata su ChatGPT viene trasferita a Google Sites, a una falsa verifica Cloudflare e infine al comando PowerShell che installa il RAT.

Il phishing non copia ChatGPT: questa volta utilizza realmente ChatGPT.com

Annuncio

La differenza rispetto alle tradizionali pagine clone è che il primo anello della catena vive sulla piattaforma autentica. La ricerca tecnica di Huntress documenta almeno due Custom GPT costruiti dagli attaccanti e collegati alla stessa campagna. Uno era chiamato Plus 5.6, denominazione sufficientemente plausibile da poter essere interpretata da un utente inesperto come una nuova variante ufficiale di ChatGPT; la pagina indicava comunque che il GPT proveniva da un “community builder”, dettaglio evidente soltanto a chi conosce già la struttura dei Custom GPT. In alcuni incidenti le vittime cercavano “chatgpt” su Google e raggiungevano la pagina attraverso un risultato sponsorizzato.

image 1017
Custom GPT usati per ClickFix: ChatGPT diventa l’esca per installare un RAT 9

Il primo GPT segnalato a OpenAI è stato rimosso entro il 25 settembre, ma Huntress ne ha individuato un altro collegato alla stessa campagna due giorni dopo. Il precedente delle campagne che utilizzano ClickFix per convincere direttamente l’utente a eseguire codice mostrava già che il browser può diventare il punto di partenza dell’infezione senza sfruttare una vulnerabilità: qui cambia la qualità dell’esca, perché l’attaccante eredita la reputazione del dominio ChatGPT invece di doverla costruire da zero.

Leggi anche: Gli agenti AI aprono una nuova kill chain tra skill malevole e tool poisoning

Il Custom GPT serve soltanto a spostare la vittima verso il vero ClickFix

image 1018
Custom GPT usati per ClickFix: ChatGPT diventa l’esca per installare un RAT 10

Il chatbot malevolo è programmato per restituire sostanzialmente la stessa risposta a qualsiasi interazione: un “Service Availability Notice” sostiene che il dominio principale abbia disponibilità limitata e propone di aggiornare l’abbonamento oppure continuare attraverso un sito alternativo. Il collegamento porta a una pagina Google Sites che imita un controllo Cloudflare. È lì che parte ClickFix: alla vittima viene chiesto di copiare ed eseguire un comando nel terminale Windows.

image 1019
Custom GPT usati per ClickFix: ChatGPT diventa l’esca per installare un RAT 11

Il comando avvia PowerShell, scarica uno script offuscato e prepara l’installazione di un MSI malevolo. L’AI, quindi, non genera dinamicamente il malware e non esegue l’attacco in autonomia: funziona da livello di social engineering ospitato su una piattaforma affidabile e conduce l’utente verso l’infrastruttura successiva. La distinzione è importante perché impedisce di attribuire capacità inesistenti al modello.

image 1022
Custom GPT usati per ClickFix: ChatGPT diventa l’esca per installare un RAT 12

Il vero salto operativo consiste nell’utilizzare un servizio AI legittimo come punto di fiducia iniziale, seguendo la stessa logica con cui gli attaccanti sfruttano GitHub, servizi cloud o piattaforme collaborative per rendere meno sospetta una catena che termina fuori dal loro perimetro.

Otto passaggi nascondono il RAT dietro software firmato e DLL sideloading

Dopo l’esecuzione iniziale, la catena diventa molto più articolata del normale ClickFix. Huntress descrive otto stadi costruiti per nascondere progressivamente il payload successivo. Lo script raccoglie informazioni sul sistema, tra cui antivirus installati, stato di Microsoft Defender, dominio, controller di dominio, adattatori di rete, porte aperte, software e caratteristiche hardware utilizzabili anche per individuare ambienti virtualizzati.

image 1020
Custom GPT usati per ClickFix: ChatGPT diventa l’esca per installare un RAT 13

Il malware installa quindi componenti attraverso MSI e sfrutta applicazioni legittimamente firmate, inizialmente Canon e in una successiva ondata Stardock, per eseguire DLL sideloading. Vengono creati due meccanismi di persistenza, una chiave Run e un task pianificato, capaci di ricomparire se eliminati singolarmente. La catena arriva persino a occultare un loader all’interno di un file WAV prima di estrarre il RAT da un proprio contenitore cifrato. Il C2 utilizza inoltre DNS-over-HTTPS attraverso resolver noti come Cloudflare, Google e Quad9, riducendo la visibilità nei tradizionali log DNS. È una sofisticazione che contrasta con l’estrema semplicità del primo passo: l’attacco tecnicamente complesso continua a dipendere da una persona convinta a incollare un comando.

Continua con:
APT36 usa ClickFix per trasformare una falsa verifica in infezione Linux
Sophos mostra come Cursor AI possa essere abusato per tentare l’evasione EDR

Quaranta incidenti non significano quaranta infezioni partite da ChatGPT

Il dato sulla diffusione richiede una distinzione netta. Huntress ha gestito almeno 40 incidenti collegati al dominio Google Sites utilizzato dalla campagna, ma ha confermato soltanto due casi nei quali il percorso iniziale passava direttamente attraverso un Custom GPT. Non è quindi corretto attribuire tutti i quaranta attacchi a ChatGPT: la stessa infrastruttura ClickFix poteva essere raggiunta anche attraverso altri vettori. Per la difesa, il segnale più utile resta comportamentale.

image 1021
Custom GPT usati per ClickFix: ChatGPT diventa l’esca per installare un RAT 14

Una pagina che chiede di aprire Terminal o PowerShell e incollare manualmente un comando deve essere trattata come altamente sospetta indipendentemente dal dominio da cui è iniziata la navigazione. Allo stesso modo, rilevare PowerShell che avvia msiexec, applicazioni firmate eseguite da directory anomale, task pianificati e chiavi Run con lo stesso nome offre maggiore resilienza rispetto a blocchi costruiti esclusivamente sui nomi Canon o Stardock, che gli attaccanti possono cambiare. La novità non è un “ChatGPT che installa malware”, ma un attaccante che usa l’autorevolezza dell’interfaccia AI per convincere l’utente a fare volontariamente ciò che i controlli di sicurezza cercano di impedirgli.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto