Компания Huntress обнаружила схему распространения RAT через кастомные GPT в ChatGPT. Вредоносные модели продвигаются в спонсируемых результатах Google и перенаправляют пользователей на сайты с ClickFix-приманками.

Злоумышленники создают кастомные версии ChatGPT, используя встроенную функцию OpenAI. На любой запрос такой GPT отвечает сообщением об ограниченной доступности и предлагает перейти на «резервный сайт». На самом деле это ссылка на фальшивую страницу защиты Cloudflare с поддельной CAPTCHA.

Схема начинается с поиска. Пользователь ищет ChatGPT, переходит по рекламной ссылке на chatgpt.com и попадает на созданный хакерами GPT под названием «Plus 5.6». Чтобы продолжить работу, его просят перейти на резервный сервис.

На скрытой странице жертву просят скопировать и выполнить PowerShell-команду якобы для прохождения верификации. После запуска команды загружается обфусцированный скрипт, который устанавливает вредоносный MSI-пакет и запускает многоэтапное заражение.

На первом этапе установщик размещает на устройстве легитимное приложение Canon с действительной цифровой подписью и модифицированную DLL-библиотеку. Приложение использует именно эту библиотеку благодаря DLL sideloading, что позволяет выполнить вредоносный код.

Для закрепления в системе малварь использует два механизма: добавляет запись в раздел Run реестра Windows и создаёт задачу в планировщике. Оба элемента названы Canon Configuration Reader, чтобы выглядеть как компоненты легитимного ПО.

Затем запускается загрузчик, спрятанный внутри аудиофайла. Он проверяет зараженную систему, пытается обойти защитные механизмы и показывает пользователю поддельное окно загрузки, пока в фоне продолжается атака.

Следующий компонент извлекается из обфусцированного аудиофайла. Это архив со сложной структурой: 315 каталогов и 806 файлов. Среди них скрипт для закрепления в системе и финальная полезная нагрузка — RAT.

Троян позволяет злоумышленникам удалённо управлять зараженной машиной, искать файлы, получать доступ к рабочему столу, камере и микрофону, загружать и запускать дополнительные вредоносные программы. Перед подключением к управляющей инфраструктуре RAT собирает информацию о системе. Адрес сервера он получает через DNS-over-HTTPS, используя Cloudflare, Google и Quad9.

Первый вредоносный GPT был удалён 25 сентября 2026 года, но через два дня исследователи обнаружили его модификацию. В новом варианте вместо приложения Canon используется исполняемый файл Stardock с модифицированной DLL, а загрузчик спрятан в пакете Microsoft NuGet. Финальный RAT остался без изменений.

По данным Huntress, в этой кампании пострадали не менее 40 пользователей. OpenAI планирует прекратить поддержку кастомных GPT 11 декабря 2026 года, но пока функция работает и доступна для злоупотреблений.

Для защиты рекомендуется отслеживать активность процессов: запуск msiexec через PowerShell, запуск подписанных приложений из необычных директорий и повторное появление задач планировщика после удаления.