Вредоносный пользовательский GPT на сайтеchatgpt.com вынуждает пользователей установить RAT – Центр поддержки Net Security

Вредоносный пользовательский GPT на сайтеchatgpt.com вынуждает пользователей установить RAT – Центр поддержки Net Security


Продавцы вредоносного ПО используют спонсируемые результаты поиска Google, чтобы продвигать вредоносный пользовательский GPT ChatGPT под названием «Plus 5.6», предназначенный для того, чтобы заманить пользователей поддельной проверкой CAPTCHA Cloudflare и, в конечном итоге, загрузить и запустить трояна удаленного доступа (RAT).

“Эта кампания затронула десятки пользователей. SOC Huntress отреагировал как минимум на 40 инцидентов, происходящих из конкретных доменов Google Sites, вовлеченных в эту атаку, и подтвердил, что два из этих инцидентов произошли через специальные экземпляры GPT”, – предупредили исследователи Huntress.

Развитие атаки

Эта кампания по распространению вредоносного ПО была обнаружена в конце сентября. Ссылка на ваш собственный GPT появлялась в спонсируемых результатах поиска Google для пользователей, которые искали «chatgpt».

Те, кто перешел по ссылке, были перенаправлены на вредоносную пользовательскую страницу GPT, созданную с помощью функции ChatGPT и расположенную на законном веб-сайте. чатgpt.com Веб-сайт.

Если пользователь попытается использовать собственный GPT, созданный злоумышленником, он будет уведомлен о том, что служба недоступна, и будет перенаправлен на «резервный домен» (на странице Google Sites).

Вредоносный пользовательский GPT на сайтеchatgpt.com вынуждает пользователей установить RAT – Центр поддержки Net Security

Пользовательский GPT предлагает пользователям подделать проверку CAPTCHA (Источник: Huntress)

«Эта страница Google Sites отображается как проверка CAPTCHA CloudFlare и выполняет атаку ClickFix, предлагая пользователю скопировать и вставить команду в терминал», — объяснили исследователи Huntress.

Пользователь, запускавший эту команду, запускал цепочку, которая заканчивалась загрузкой неопубликованного полнофункционального RAT через законно подписанный исполняемый файл Canon (а в более поздних версиях — Stardock).

После того как исследователи заметили и сообщили о первом вредоносном пользовательском GPT, OpenAI удалила его. Однако мошенникам не потребовалось много времени, чтобы создать еще один пароль и распространить его среди пользователей Google Search. Во второй раз цепочка заражения немного изменилась, но цель и обслуживаемая RAT остались теми же.

Этот второй пользовательский GPT все еще находится в сети, но он не указывает на вредоносную приманку ClickFix (что мы и подтвердили). Однако исследователи говорят, что злоумышленники уже работают над новым установщиком.

«Эти кампании часто длятся всего несколько часов или дней, прежде чем контент будет удален провайдером, но даже за этот короткий период они могут привлечь значительное внимание», — отмечают исследователи.

Что могут сделать пользователи и организации

Наш совет конечным пользователям прост. Ни один законный веб-сайт, CAPTCHA или «исправление» не попросит вас скопировать и вставить что-либо в диалоговое окно «Выполнить», терминал, PowerShell или командную строку. Если страница запрашивает это, это атака.

Пользователям также следует с осторожностью относиться к спонсируемым результатам поиска и не доверять страницам только из-за того, где они размещены.

Целью организаций является глубокоэшелонированная защита. Вам необходимо обучать пользователей, чтобы меньше пользователей попадалось на уловки ClickFix, усложнять выполнение инструкций (например, ограничить диалоговое окно «Выполнить Win+R» для обычных пользователей, блокировать PowerShell и т. д.) и помогать группам безопасности обнаруживать атаки, когда эти меры защиты не могут быть реализованы.

Подпишитесь на оповещения о последних новостях по электронной почте, чтобы не пропустить последние нарушения, уязвимости и угрозы кибербезопасности. Подпишитесь здесь!



Source link

Leave a Reply

Your email address will not be published. Required fields are marked *