Atacatorii au folosit GPT-uri personalizate, promovate în rezultate Google sponsorizate, pentru a redirecționa utilizatorii către pagini false care livrau un RAT prin tehnica ClickFix. Cercetătorii Huntress au investigat aproximativ 40 de incidente, însă doar două au implicat direct un GPT personalizat. OpenAI a eliminat primul GPT până pe 25 septembrie, iar al doilea a fost găsit activ pe 27 septembrie, conform raportului citat de BleepingComputer.
Ce s-a întâmplat, pe scurt
Un actor de amenințare a exploatat funcția legitimă a platformei OpenAI care permite utilizatorilor să creeze versiuni personalizate de ChatGPT, adaptate pentru o sarcină anume, combinând instrucțiuni, cunoștințe suplimentare și abilități. Aceste GPT-uri personalizate sunt găzduite de OpenAI și pot fi publicate pentru ca alții să le instaleze și să le folosească. Potrivit sursei, compania plănuiește să retragă GPT-urile personalizate pe 11 decembrie.
Modelul rău-intenționat a fost numit „Plus 5.6” și configurat să trimită utilizatorii către un presupus site de backup găzduit pe Google Sites. Pagina respectivă afișa o verificare Cloudflare falsă și le cerea vizitatorilor să ruleze o comandă PowerShell, care declanșa lanțul de infecție. Huntress a mai observat atacuri similare în trecut, bazate pe conversații ChatGPT înșelătoare care lansau scheme ClickFix, dar folosirea GPT-urilor personalizate este o abordare nouă. În ambele variante, instrucțiunile malițioase sunt găzduite pe domeniul legitim ChatGPT.com, ceea ce crește credibilitatea operațiunii și șansele ca victima să urmeze indicațiile.
Dacă este executată local, comanda PowerShell instalează un MSI malițios care lansează o aplicație legitimă, semnată, și un DLL modificat ce încarcă malware-ul. Payload-ul este un remote access trojan (RAT) cu capabilități de acces la desktop de la distanță, captură audio și video, căutare de fișiere, recunoaștere a gazdei și rulare de payload-uri suplimentare. Pentru persistență, malware-ul creează o cheie Run nouă în registrul Windows și o sarcină planificată, ambele denumite „Canon Configuration Reader”.
Huntress spune că a investigat cel puțin 40 de incidente legate de pagina Google Sites, dar a confirmat că doar două au implicat o variantă de GPT personalizat. Atacurile mai recente au trecut de la o aplicație gazdă semnată Canon la una semnată Stardock și au schimbat modul de ascundere și livrare a loader-ului, deși payload-ul a rămas același.
De ce contează faza 6 din lanțul de atac
Din lanțul multi-etapă, Huntress evidențiază faza 6: atacatorii au construit un sistem de fișiere criptat propriu pentru a ascunde scriptul de persistență și RAT-ul. Nu un singur blob criptat, ci o arhivă custom cu propria structură de foldere, descrisă de cercetători ca un fel de zip criptat artizanal. Începe cu un header mic, urmat de un index de 1.128 de intrări, câte una pentru fiecare fișier sau folder, fiecare cu părintele, dimensiunea și o cheie proprie, apoi conținutul fișierelor, împachetat unul după altul.
Asta nu este o noutate spectaculoasă în sine, dar arată un nivel de efort care nu se potrivește cu un atac oportunist. Construirea unei arhive criptate proprii, cu index și chei per fișier, sugerează fie un cadru reutilizabil, fie un operator care vrea să complice analiza statică. Pentru un defender, asta mută accentul de la semnături de fișiere la monitorizarea comportamentului de proces.
Huntress notează că cea mai mare parte a lanțului de infecție rulează în memorie sau se sprijină pe fișiere care par benigne. Asta permite detecții bazate pe monitorizarea activității proceselor. Cercetătorii oferă o listă de oportunități de detecție, printre care PowerShell care apelează msiexec.exe pentru a lansa silențios un MSI din folderul temporar. Alte semne de compromitere: o aplicație semnată care pornește dintr-un folder neobișnuit sub %LOCALAPPDATA%\Programs, plus o valoare Run și o sarcină planificată care reapar dacă sunt șterse.
Aici intervine distincția pe care o facem mereu în analizele noastre: un indicator nu este o dovadă. Prezența unui msiexec apelat de PowerShell poate fi legitimă în multe medii. Faptul că o aplicație semnată rulează din %LOCALAPPDATA%\Programs\ nu este automat o infecție. Ceea ce ridică suspiciunea este combinația, contextul și reapariția după ștergere. O verificare incompletă nu dovedește nici absența unui atac, nici prezența lui. Fără corelare de telemetrie și fără confirmare umană, nu tragi concluzii.
ClickFix, metoda care mută vina pe victimă
ClickFix nu este o vulnerabilitate într-un software anume. Este o tehnică de inginerie socială. Utilizatorul este convins să execute singur comanda, de obicei sub pretextul unei verificări de securitate sau al unei erori care trebuie rezolvată. Faptul că instrucțiunea vine de pe un domeniu legitim, în acest caz ChatGPT.com, reduce semnificativ suspiciunea.
Asta schimbă modelul de apărare. Nu mai vorbești despre un patch care lipsește, ci despre un comportament uman care trebuie antrenat. Un filtru web care blochează domenii malițioase nu prinde instrucțiuni găzduite pe un domeniu de încredere. Un EDR care vede o comandă PowerShell rulată manual de utilizator are un context complet diferit față de un exploit automat.
În practică, asta înseamnă că politicile de blocare la nivel de browser și de sistem contează mai mult decât lista de URL-uri interzise. Restricționarea execuției de scripturi nesemnate, controlul asupra a ceea ce poate rula din foldere de utilizator și monitorizarea apelurilor către msiexec sunt măsuri care reduc suprafața de atac indiferent de domeniul de origine al instrucțiunilor.
Ce înseamnă pentru tine, antreprenor sau marketer român
Dacă lucrezi într-o firmă mică sau medie din România, ai probabil un echipaj mic de IT sau niciunul. Un angajat care folosește ChatGPT pentru research, pentru redactare sau pentru suport tehnic poate ajunge pe un GPT personalizat promovat plătit în Google. Nu e o scenă SF. E un rezultat sponsorizat care arată exact ca o pagină de produs.
Trei lucruri concrete de făcut, fără să instalezi nimic nou azi.
Primul: scoate din reflexul echipei ideea că „e pe domeniul oficial, deci e sigur”. Un GPT găzduit de OpenAI poate conține instrucțiuni puse de oricine. Verifică cine a publicat GPT-ul înainte să-l instalezi. Dacă nu știi cine e autorul, nu îl folosi pentru ceva operațional.
Al doilea: interzice prin politică internă rularea de comenzi PowerShell sau de fișiere .msi primite prin browser sau chat, indiferent de sursă. Nu e paranoia, e igienă de bază. Dacă un instrument cere asta, instrumentul respectiv nu are ce căuta în fluxul tău de lucru. Aici se leagă și discuția despre cum arată un program de analytics care pică exact când ai nevoie de el: dependența de un singur furnizor te lasă expus și tehnic, și operațional.
Al treilea: separă conturile. Contul de ChatGPT folosit pentru experimente nu trebuie să fie cel care are acces la conturi de ads, la facturare sau la documente cu date de client. Compartimentarea nu costă nimic și limitează paguba.
Dacă ai un site de comerț, un CRM cu date de clienți sau campanii active, un RAT pe un singur laptop poate însemna acces la sesiuni, la cookie-uri și la fișiere locale, inclusiv exporturi de clienți. Rezultatul nu se vede în CPA a doua zi, dar se poate vedea în acces neautorizat. Nu afirma că ai pierdut bani sau că vânzările au scăzut din asta. Nu ai cum să știi fără o investigație. Poți însă să reduci probabilitatea și să ai un plan de răspuns.
Ce verifici concret, în ordinea priorității
Începe cu inventarul instrumentelor AI folosite informal în firmă. Cine ce folosește, cu ce cont, de pe ce dispozitiv. Majoritatea incidentelor din IMM-uri pornesc de la unelte adoptate pe sub radar.
Apoi verifică dacă pe stațiile Windows există valori Run sau sarcini planificate care reapar după ștergere. Un instrument de monitorizare a integrității, chiar simplu, prinde asta. Nu te baza pe memoria echipei.
Apoi testează dacă blocarea la nivel de browser și de politici de sistem funcționează. Un test controlat, cu confirmarea scrisă a proprietarului sistemului, este mai util decât o presupunere. Aici distincția dintre constatare și ipoteză contează: până nu vezi rezultatul, ai doar o ipoteză.
În final, scrie un runbook scurt de incident: cine anunță, cine izolează dispozitivul, cine contactează furnizorii, cine vorbește cu clienții dacă e nevoie. Un document de o pagină valorează mai mult decât o soluție scumpă nefolosită.
Contextul mai larg merită urmărit. Discuția despre de ce AI-ul te descrie greșit în 2026 arată că și reputația digitală se construiește pe informații pe care nu le controlezi direct. Aici vorbim de un risc tehnic, dar ambele au același fir: încrederea acordată oarbă unor straturi intermediare pe care nu le verifici.
Pentru cine lucrează cu agentul AI al Meta Muse for Small Business, concluzia se aplică la fel: utilitatea vine cu nevoia de a ști ce rulează în spate și cine are acces.
Întrebări frecvente
Este vorba de o vulnerabilitate în ChatGPT? Nu. Sursa descrie abuzul unei funcții legitime, cea care permite crearea de GPT-uri personalizate. Atacatorul a folosit platforma ca punct de distribuție pentru instrucțiuni înșelătoare, nu a exploatat un defect de cod al modelului.
Pot fi infectat doar vorbind cu un GPT malițios? Nu. Infecția depinde de pasul în care utilizatorul execută comanda PowerShell indicată pe pagina falsă. Simpla conversație nu declanșează lanțul, conform materialului sursă.
Ce fac dacă suspectez un astfel de incident? Colectează datele înainte să ștergi ceva, izolează dispozitivul de rețea și verifică indicatorii de proces menționați de cercetători: apeluri PowerShell către msiexec, aplicații semnate rulate din foldere neobișnuite sub %LOCALAPPDATA%\Programs, valori Run și sarcini planificate care reapar. Dacă probele sunt insuficiente, nu trage concluzii și cere ajutor specializat.
Unde intră AI-ul, unde intri tu
AI-ul te ajută la triaj: poate grupa alertele, poate sintetiza loguri, poate propune ordinea verificărilor. Poate scurta timpul până la prima ipoteză. Ce nu face este să decidă în locul tău. Decizia de a izola un dispozitiv, de a opri o campanie sau de a anunța un client rămâne la om, pentru că are context, responsabilitate și consecințe pe care un model nu le vede.
La ALLSoft Agency, pasul concret îl face echipa de operatori: media buyer-ul care știe ce conturi sunt expuse, omul care știe ce date circulă prin firmă și cine răspunde când apare un incident. Dacă vrei să pui la punct un cadru de lucru care separă instrumentele AI de accesul critic, discută cu noi la allsoftagency.ro. Fără hype, fără promisiuni de invulnerabilitate. Doar igienă operațională făcută corect.
Comentarii
Ca sa lasi un comentariu, conecteaza-te sau fa-ti un cont gratuit.
Niciun comentariu inca. Fii primul.