Атака, выявленная специалистами Huntress, не требовала уязвимостей в самом ChatGPT. Злоумышленники создавали поддельные боты, выдавали их за функции сервиса и просили пользователей самостоятельно запустить вредоносную команду в Windows.
Один из ботов называлась «Plus 5.6» и размещался на chatgpt.com. Пользователи попадали туда через поддельный результат в Google по запросу «chatgpt». Любое сообщение вызывало одинаковый ответ о сбое основного сервиса с предложением открыть резервную страницу на Google Sites.
На поддельной странице разворачивалась схема ClickFix — имитация проверки Cloudflare. Жертве предлагали скопировать команду и выполнить её. PowerShell загружал обфусцированный скрипт, который тихо устанавливал вредоносный MSI-пакет.
Цепочка заражения содержала восемь этапов. Первый этап использовал подписанное приложение Canon CaptureOnTouch и DLL sideloading — когда легитимная программа загружает подменённую библиотеку из своей папки. Следующий загрузчик прятался внутри настоящего WAV-файла среди аудиоданных.
После расшифровки загрузчик обходил AMSI, снимал перехваты EDR, проверял виртуальные машины и запускал код в памяти. Файл monitor.raw содержал собственную зашифрованную файловую систему с 1128 записями. Внутри находились скрипт закрепления и финальный троян удалённого доступа.
RAT давал операторам удалённый рабочий стол, трансляцию экрана, доступ к камере, микрофону и файлам. Мог запускать дополнительный код, проверял установленную защиту и оборудование. Для поиска управляющего сервера использовался DNS-over-HTTPS через публичные резолверы.
OpenAI удалила первый вредоносный GPT 25 сентября. Уже 27 сентября специалисты нашли замену. Во второй версии Canon сменили на подписанный компонент Stardock, загрузчик спрятали в пакете Microsoft NuGet. RAT при этом остался тем же, что показало готовность операторов быстро менять оболочку атаки.
Huntress связала с используемым доменом Google Sites не менее 40 инцидентов, но только два начались через кастомный GPT. Кампания показала, как доверенный домен становится частью приманки. Злоумышленники использовали штатную функцию Custom GPT и доверие к известным брендам.
