A támadók ezúttal nem egyszerűen lemásolták a ChatGPT oldalát: fizetett Google hirdetéssel a valódi chatgpt.com címre vitték az áldozatokat, majd több hitelesnek tűnő lépésen keresztül vették rá őket a kártevő telepítésére. Az egész támadás kifejezetten ötletesen és technikailag is kifinomultan volt felépítve.
A Huntress biztonsági kutatói szerint a támadás egy „Plus 5.6” nevű Custom GPT-re épült. A Custom GPT-k felhasználók által létrehozható egyedi ChatGPT-k, ezért ezek valóban a chatgpt.com oldalon jelennek meg. A csalók ezt használták ki: aki a Google-ben a ChatGPT-re keresett, egy szponzorált találaton keresztül közvetlenül a valódi ChatGPT weboldalára kerülhetett. A „Plus 5.6” nevet is úgy választották meg, hogy az egy hivatalos ChatGPT-változat benyomását kelthesse.
Bármilyen kérdést kapott, a hamis „Plus 5.6” lényegében ugyanazzal az üzenettel válaszolt: azt állította, hogy az elsődleges szolgáltatás korlátozottan érhető el, ezért egy „backup domainen” lehet folytatni. Ez már egy Google Sites oldalon futott, amely ChatGPT- és Cloudflare-elemekkel biztonsági ellenőrzésnek álcázta magát. Itt arra kérték a felhasználót, hogy másoljon be és futtasson egy parancsot Windows alatt. Ez az úgynevezett ClickFix támadási módszer: a kártevőt végül maga az áldozat indítja el, mert azt hiszi, hogy egy ellenőrzést végez el.
A háttérben ennél jóval összetettebb folyamat indult. A Huntress nyolclépéses fertőzési láncot tárt fel, amely elrejtett PowerShell kódot, rosszindulatú MSI telepítőt, valódi, digitálisan aláírt Canon alkalmazást és DLL sideloading technikát is használt. Az egyik változatban a betöltő kódot még egy WAV hangfájlban is elrejtették, egy későbbi verzió pedig már Stardock szoftvert és egy valódi Microsoft NuGet csomagot használt álcázásként. A végén egy távoli hozzáférést biztosító trójai, vagyis RAT került a gépre, amely képes volt többek között a képernyő figyelésére, a kamera és a mikrofon használatára, fájlok keresésére, valamint további kártevők futtatására.
A Huntress legalább 40, a támadásban használt Google Sites oldalhoz köthető incidenst vizsgált, ezek közül kettőről tudták biztosan megállapítani, hogy a Custom GPT-n keresztül indult. Az első „Plus 5.6” GPT-t az OpenAI szeptember 25-ig eltávolította, de a kutatók szeptember 27-én már egy új, ugyanahhoz a kampányhoz kapcsolódó változatot találtak. Fontos, hogy nem a ChatGPT feltöréséről vagy biztonsági hibájáról van szó: a támadók a valódi szolgáltatásokat és az azok iránti bizalmat használták fel a megtévesztéshez.
Az Island biztonsági cég egy különálló, de nagyon hasonló kampányt is feltárt. Május végétől augusztus 24-ig körülbelül 850 fizetett hirdetésből érkező belépést, 26 ChatGPT-nek látszó céloldalt és 71 Google Ads kampányazonosítót azonosítottak. Ezek a számok nem 850 fertőzött gépet jelentenek, és a kutatók a két kampányt sem kapcsolták össze egymással, viszont ugyanarra a problémára mutatnak rá: egy valódi chatgpt.com cím önmagában már nem feltétlenül jelenti azt, hogy az ott megjelenő egyedi GPT-t az OpenAI készítette.



