🛡️ Executive Summary
- Attaccanti hanno creato Custom GPT chiamati “Plus 5.6” sul dominio legittimo ChatGPT.com e li hanno promossi anche attraverso risultati sponsorizzati Google.
- Il falso servizio indirizza verso Google Sites e una verifica Cloudflare fasulla che convince la vittima a eseguire PowerShell, avviando una catena malware a otto stadi.
- Huntress collega almeno 40 incidenti al dominio Google Sites della campagna, ma soltanto due infezioni sono state confermate come originate direttamente dai Custom GPT.
Il dominio è quello vero, l’interfaccia è realmente ChatGPT e il malware non viene consegnato direttamente dal chatbot. È proprio questa combinazione a rendere interessante la nuova campagna ClickFix individuata da Huntress. Gli attaccanti hanno creato Custom GPT denominati “Plus 5.6”, presentandoli come se fossero un modello ufficiale di OpenAI e utilizzando in alcuni casi annunci sponsorizzati Google per portarvi le vittime. Qualunque richiesta viene trasformata in un falso avviso di indisponibilità che invita a visitare un “dominio di backup”. Da quel momento la fiducia accumulata su ChatGPT viene trasferita a Google Sites, a una falsa verifica Cloudflare e infine al comando PowerShell che installa il RAT.
Cosa leggere
Il phishing non copia ChatGPT: questa volta utilizza realmente ChatGPT.com
La differenza rispetto alle tradizionali pagine clone è che il primo anello della catena vive sulla piattaforma autentica. La ricerca tecnica di Huntress documenta almeno due Custom GPT costruiti dagli attaccanti e collegati alla stessa campagna. Uno era chiamato Plus 5.6, denominazione sufficientemente plausibile da poter essere interpretata da un utente inesperto come una nuova variante ufficiale di ChatGPT; la pagina indicava comunque che il GPT proveniva da un “community builder”, dettaglio evidente soltanto a chi conosce già la struttura dei Custom GPT. In alcuni incidenti le vittime cercavano “chatgpt” su Google e raggiungevano la pagina attraverso un risultato sponsorizzato.

Il primo GPT segnalato a OpenAI è stato rimosso entro il 25 settembre, ma Huntress ne ha individuato un altro collegato alla stessa campagna due giorni dopo. Il precedente delle campagne che utilizzano ClickFix per convincere direttamente l’utente a eseguire codice mostrava già che il browser può diventare il punto di partenza dell’infezione senza sfruttare una vulnerabilità: qui cambia la qualità dell’esca, perché l’attaccante eredita la reputazione del dominio ChatGPT invece di doverla costruire da zero.
Leggi anche: Gli agenti AI aprono una nuova kill chain tra skill malevole e tool poisoning
Il Custom GPT serve soltanto a spostare la vittima verso il vero ClickFix

Il chatbot malevolo è programmato per restituire sostanzialmente la stessa risposta a qualsiasi interazione: un “Service Availability Notice” sostiene che il dominio principale abbia disponibilità limitata e propone di aggiornare l’abbonamento oppure continuare attraverso un sito alternativo. Il collegamento porta a una pagina Google Sites che imita un controllo Cloudflare. È lì che parte ClickFix: alla vittima viene chiesto di copiare ed eseguire un comando nel terminale Windows.

Il comando avvia PowerShell, scarica uno script offuscato e prepara l’installazione di un MSI malevolo. L’AI, quindi, non genera dinamicamente il malware e non esegue l’attacco in autonomia: funziona da livello di social engineering ospitato su una piattaforma affidabile e conduce l’utente verso l’infrastruttura successiva. La distinzione è importante perché impedisce di attribuire capacità inesistenti al modello.

Il vero salto operativo consiste nell’utilizzare un servizio AI legittimo come punto di fiducia iniziale, seguendo la stessa logica con cui gli attaccanti sfruttano GitHub, servizi cloud o piattaforme collaborative per rendere meno sospetta una catena che termina fuori dal loro perimetro.
Otto passaggi nascondono il RAT dietro software firmato e DLL sideloading
Dopo l’esecuzione iniziale, la catena diventa molto più articolata del normale ClickFix. Huntress descrive otto stadi costruiti per nascondere progressivamente il payload successivo. Lo script raccoglie informazioni sul sistema, tra cui antivirus installati, stato di Microsoft Defender, dominio, controller di dominio, adattatori di rete, porte aperte, software e caratteristiche hardware utilizzabili anche per individuare ambienti virtualizzati.

Il malware installa quindi componenti attraverso MSI e sfrutta applicazioni legittimamente firmate, inizialmente Canon e in una successiva ondata Stardock, per eseguire DLL sideloading. Vengono creati due meccanismi di persistenza, una chiave Run e un task pianificato, capaci di ricomparire se eliminati singolarmente. La catena arriva persino a occultare un loader all’interno di un file WAV prima di estrarre il RAT da un proprio contenitore cifrato. Il C2 utilizza inoltre DNS-over-HTTPS attraverso resolver noti come Cloudflare, Google e Quad9, riducendo la visibilità nei tradizionali log DNS. È una sofisticazione che contrasta con l’estrema semplicità del primo passo: l’attacco tecnicamente complesso continua a dipendere da una persona convinta a incollare un comando.
Continua con:
APT36 usa ClickFix per trasformare una falsa verifica in infezione Linux
Sophos mostra come Cursor AI possa essere abusato per tentare l’evasione EDR
Quaranta incidenti non significano quaranta infezioni partite da ChatGPT
Il dato sulla diffusione richiede una distinzione netta. Huntress ha gestito almeno 40 incidenti collegati al dominio Google Sites utilizzato dalla campagna, ma ha confermato soltanto due casi nei quali il percorso iniziale passava direttamente attraverso un Custom GPT. Non è quindi corretto attribuire tutti i quaranta attacchi a ChatGPT: la stessa infrastruttura ClickFix poteva essere raggiunta anche attraverso altri vettori. Per la difesa, il segnale più utile resta comportamentale.

Una pagina che chiede di aprire Terminal o PowerShell e incollare manualmente un comando deve essere trattata come altamente sospetta indipendentemente dal dominio da cui è iniziata la navigazione. Allo stesso modo, rilevare PowerShell che avvia msiexec, applicazioni firmate eseguite da directory anomale, task pianificati e chiavi Run con lo stesso nome offre maggiore resilienza rispetto a blocchi costruiti esclusivamente sui nomi Canon o Stardock, che gli attaccanti possono cambiare. La novità non è un “ChatGPT che installa malware”, ma un attaccante che usa l’autorevolezza dell’interfaccia AI per convincere l’utente a fare volontariamente ciò che i controlli di sicurezza cercano di impedirgli.
Iscriviti alla Newsletter
Non perdere le analisi settimanali: Entra nella Matrice Digitale.
Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.









