
Gefälschte ChatGPT Custom GPTs verbreiten RAT über ClickFix-Köder
Angreifer tarnen bösartige ChatGPT Custom GPTs als Produktseiten und nutzen gefälschte CAPTCHA-Prüfungen, um Nutzer dazu zu bringen, Befehle auszuführen, die einen Remote-Access-Trojaner installieren.
Sicherheitsforscher von Huntress haben eine Kampagne aufgedeckt, bei der Angreifer ChatGPT Custom GPTs, die personalisierten Versionen des beliebten KI-Assistenten, missbrauchen, um bösartige Aktivitäten als legitime Produktangebote zu tarnen. Die Angreifer leiten die Opfer auf externe Websites, die eine als ClickFix bekannte Technik verwenden, um sie dazu zu verleiten, einen bösartigen Befehl zu kopieren und auszuführen, der letztendlich einen Remote-Access-Trojaner (RAT) installiert. Huntress beobachtete die Aktivität Ende September 2026 und stellte fest, dass dies ein weiteres Beispiel dafür ist, dass Bedrohungsakteure Funktionen innerhalb vertrauenswürdiger KI-Plattformen als Waffe einsetzen. Frühere Kampagnen haben geteilte Konversationen mit KI-Chatbots und bösartige Claude-Artefakte missbraucht, um Stealer-Malware und RATs zu verbreiten.
Custom GPTs sind benutzerdefinierte Versionen von ChatGPT, die es Einzelpersonen ermöglichen, benutzerdefinierte Anweisungen festzulegen, Referenzdateien hochzuladen und bestimmte Fähigkeiten ohne jegliche Programmierung zu aktivieren. Sie werden auf der legitimen ChatGPT-Website gehostet, wobei der Custom GPT-Name oben angezeigt wird. In den von Huntress beobachteten Vorfällen interagierten die Opfer mit einem von Angreifern erstellten Custom GPT, der so programmiert war, dass er auf jede Eingabeaufforderung mit einer Nachricht antwortete, die einen Google Sites-Link enthielt. Dieser Link führte zu einem Angriff im ClickFix-Stil, der zum Herunterladen und Ausführen eines bösartigen MSI-Installers führte. Im Rahmen dieser Kampagne wurden nicht weniger als 40 Benutzer infiziert.
Der Angriff beginnt, wenn Benutzer auf ein gesponsertes Suchergebnis für Begriffe wie 'chatgpt' bei Google klicken. Es wurden zwei Custom GPT-Links identifiziert: chatgpt[.]com/g/g-6ab595ad6554819181b686d4876efb80-plus-5-6 und chatgpt[.]com/g/g-6ab6ba039440819185ed491740b11cf8-plus-5-6. Benutzer, die mit dem Custom GPT namens 'Plus 5.6' interagieren, sehen einen 'Service-Verfügbarkeitshinweis', der sie auffordert, entweder ihr Abonnementstufe zu aktualisieren oder auf eine Backup-Google-Sites-Domain zu navigieren, da 'die Verfügbarkeit auf der primären Domain begrenzt ist'. Um die Backup-Option zu fördern, zeigt der Hinweis die Meldung: 'Wir empfehlen die Verwendung der Backup-Domain, wenn Sie sofortigen Zugriff benötigen.' Wenn das Opfer darauf eingeht, präsentiert die Google Sites-Domain eine gefälschte Cloudflare-CAPTCHA-Prüfung, die den ClickFix-Angriff auslöst und sie dazu verleitet, einen bösartigen PowerShell-Befehl zu kopieren und auszuführen. Dieser Befehl setzt einen MSI-Installer namens 'ISOSimple.msi' ein, der eine legitime, von Canon signierte Binärdatei namens 'COTFileReadApp.exe' missbraucht, um eine betrügerische DLL namens 'ceiinfolog.dll' per Sideloading zu laden. Huntress erklärt, dass die DLL die echte Canon-DLL ist, die verändert wurde, um eine zweite, unsignierte DLL namens 'rdCore.dll' zu laden, die dann einen verschlüsselten Loader aus einer .WAV-Audiodatei namens 'Common.Integrator.Preview.wav' extrahiert. Das Schmuggeln von Payloads in Audio- und Videodateiformaten ist nicht neu, aber in WAV versteckte Payloads wurden zuvor mit Octowave-Loader-Kampagnen in Verbindung gebracht.
In der letzten Phase entpackt der Loader-Shellcode den Trojaner und ein Persistenzskript aus einem verschlüsselten Dateisystem namens 'monitor.raw', jedoch nicht bevor er AMSI (Antimalware Scan Interface) umgeht, 'ntdll.dll' entkoppelt, um die Benutzermodus-Überwachung durch Sicherheitsprogramme zu umgehen, und Anti-Virtualisierungs-Prüfungen durchführt, indem er nach CPU-Herstellerstrings sucht, die mit VMware-, VirtualBox-, Hyper-V-, QEMU-, Xen- und Parallels-Treibern und -Diensten verbunden sind. Der Trojaner selbst unterstützt eine breite Palette von Funktionen, darunter die Dokumentation des Status installierter Antivirensoftware und von Microsoft Defender, die Erfassung von Systemprofilinformationen, die Durchführung von Remotedesktopsitzungen und Bildschirmübertragungen, die Erfassung von Kameraeingaben, Mikrofon und Systemaudio, die Erkennung von 17 Webbrowsern und das Starten des Standardbrowsers, die Suche nach Dateiinhalten im gesamten System mithilfe einer integrierten Dateimanager-Komponente sowie das Ablegen und Ausführen sekundärer Payloads wie EXE-, DLL- und MSI-Dateien sowie PowerShell-, Batch-, VBScript- und JavaScript-Skripte. Um seinen Command-and-Control-Server (C2) zu finden, den die Malware-Autoren als 'Gate' bezeichnen, verwendet der RAT DNS-over-HTTPS (DoH) über Cloudflare-, Google- und Quad9-Resolver. Huntress stellt fest, dass die Abfragen innerhalb des normalen HTTPS-Verkehrs zu bekannten Resolvern übertragen werden, sodass sie niemals in lokalen DNS-Protokollen erscheinen. Es wird vermutet, dass die Serverdetails tief im Code in verschlüsselter Form versteckt sind oder zur Laufzeit abgerufen werden. Der RAT wurde auch durchgängig dabei beobachtet, eine legitim signierte Binärdatei namens 'GOMCam2024.exe' abzulegen, die Google Chrome mit einem Wegwerf-Browserprofil im Verzeichnis '%TEMP%' startet.
Die Ergebnisse fallen mit der Entdeckung mehrerer ClickFix-orientierter Kampagnen in freier Wildbahn zusammen. Eine Kampagne verwendet Phishing-Websites, die auf Google Sites gehostet werden und OpenAI Codex und Anthropic Claude nachahmen, um Vertrauen aufzubauen und eine gefälschte Installationsaufforderung bereitzustellen, die ClickFix verwendet, um Stealer-Malware direkt im Speicher zu verteilen und auszuführen. Dieser Stealer kann den Host Fingerprinting unterziehen und eine externe Domain kontaktieren, um Payloads der nächsten Stufe für den Diebstahl von Daten und Kryptowährungs-Wallets abzurufen. Eine weitere Kampagne betrifft eine wahrscheinlich kompromittierte Website, die EtherHiding verwendet, um JavaScript abzurufen, das eine ClearFake-reCAPTCHA-Verifizierungsaufforderung bereitstellt und die Opfer dazu zwingt, einen bösartigen Befehl auszuführen, der einen WebDAV-Pfad öffnet und eine DLL abruft. Die DLL-Payload initiiert einen mehrstufigen Prozess, um Amatera Stealer abzulegen, der vertrauliche Daten absaugt und drei sekundäre Payloads ausführt: einen NativeAOT-Loader, ZigCryptoStealer und einen Go-Reverse-TCP-Proxy. Eine andere Build des Stealers wurde dabei gefunden, NetSupport Manager zu installieren. Einige dieser Angriffe haben ukrainische Regierungssysteme ins Visier genommen und werden einem mit Russland verbündeten Aktivitätscluster zugeschrieben, der als UAT-10820 verfolgt wird. Eine dritte Kampagne verwendet Malvertising, Phishing-E-Mails und eine kompromittierte Einzelhandels-Website, um Benutzer auf eine gefälschte Cloudflare-Zwischenseite zu leiten, die auf einem Bulletproof-Hosting-Anbieter (AS202412, registriert auf die auf den Seychellen ansässige OMEGATECH LTD) bereitgestellt wird. Dies liefert bösartige Payloads, darunter einen trojanisierten Installer, der einen Infostealer, ein Node.js-Implantat und ein Batch-Skript ablegt, das Persistenz über einen Windows Active Setup-Registrierungsschlüssel herstellt. Eine vierte ClickFix-Kampagne, die seit mindestens November 2025 aktiv ist, verwendet einen Cluster von 31 kompromittierten Unternehmenswebsites, um einen gefälschten CAPTCHA-Köder anzuzeigen, der einen Dropper liefert. Der Dropper führt ein PowerShell-Skript aus, um Persistenz und einen C2-Agenten einzurichten, der EtherHiding verwendet, indem er die Polygon-Blockchain abfragt, um den C2-Server zu identifizieren, den er dann verwendet, um beliebige PowerShell-Befehle zu empfangen und auszuführen. GuidePoint Security fügte hinzu, dass das, was als universelle Remote-Access-Hintertür begann, seitdem dabei beobachtet wurde, einen Echtzeit-Banking-Trojaner zu liefern, der in der Lage ist, Anmeldedaten und Zwei-Faktor-Codes von großen Banken und Kryptowährungsbörsen abzufangen, während die Opfer sie eingeben.
Für Website-Betreiber und IT-Teams zeigt die Verwendung von DNS-over-HTTPS durch den RAT zur Verschleierung seines Command-and-Control-Verkehrs, warum die Transparenz von DNS-Abfragen wichtig ist. Ein sicherer, privater DNS-Dienst wie AEU DNS (https://aeu-dns.com) kann Benutzern helfen, sich nicht auf öffentliche Resolver zu verlassen, die weniger Transparenz bieten, obwohl kein einzelner Dienst alle derartigen Angriffe blockieren kann. Wachsamkeit gegenüber Social Engineering bleibt unerlässlich.
So schützen Sie sich
- Seien Sie vorsichtig bei gesponserten Suchergebnissen, insbesondere bei beliebten Tools wie ChatGPT, und geben Sie die offizielle URL direkt in Ihren Browser ein, anstatt auf Anzeigen zu klicken.
- Kopieren und fügen Sie niemals Befehle von Websites ein, insbesondere PowerShell-Befehle, auch wenn eine Seite wie eine Sicherheits- oder CAPTCHA-Prüfung aussieht.
- Wenn ein ChatGPT Custom GPT Sie auffordert, eine externe Website für eine 'Backup-Domain' oder zum 'Upgrade Ihres Abonnements' zu besuchen, behandeln Sie dies als verdächtig und schließen Sie den Tab.
- Halten Sie Ihr Betriebssystem und Ihre Sicherheitssoftware auf dem neuesten Stand und führen Sie einen vollständigen Scan durch, wenn Sie glauben, etwas Bösartiges ausgeführt zu haben.
- Aktivieren Sie die Multi-Faktor-Authentifizierung für Ihre wichtigen Konten, um sich vor dem Diebstahl von Anmeldedaten zu schützen, falls Malware Ihren Computer infiziert.
Begriffe Erklärt
- Custom GPT Eine personalisierte Version von ChatGPT, die Benutzer mit spezifischen Anweisungen, Dateien und Fähigkeiten konfigurieren können.
- ClickFix Ein Social-Engineering-Trick, der Menschen dazu bringt, einen bösartigen Befehl zu kopieren und auszuführen, oft versteckt in einer gefälschten CAPTCHA- oder Verifizierungsaufforderung.
- RAT (Remote Access Trojan) Eine Art von Malware, die es einem Angreifer ermöglicht, die Fernsteuerung über einen infizierten Computer zu übernehmen.
- DLL sideloading Eine Technik, bei der Angreifer eine bösartige DLL-Datei so platzieren, dass ein legitimes Programm sie anstelle der echten lädt.
- DNS-over-HTTPS Eine Möglichkeit, DNS-Abfragen über eine verschlüsselte HTTPS-Verbindung zu senden, die sie vor normaler Netzwerküberwachung verbergen kann.
- AMSI (Antimalware Scan Interface) Eine Windows-Sicherheitsfunktion, die es Antivirensoftware ermöglicht, Skripte und andere Inhalte auf bösartigen Code zu scannen.