Finti Custom GPT di ChatGPT diffondono un RAT tramite esche ClickFix
Immagine generata dall'IA

Finti Custom GPT di ChatGPT diffondono un RAT tramite esche ClickFix

Gli aggressori camuffano Custom GPT di ChatGPT dannosi come pagine di prodotto, usando falsi controlli CAPTCHA per indurre gli utenti a eseguire comandi che installano un trojan di accesso remoto.

I ricercatori di sicurezza di Huntress hanno scoperto una campagna in cui gli aggressori sfruttano i Custom GPT di ChatGPT, le versioni personalizzate del popolare assistente AI, per mascherare attività dannose come offerte di prodotti legittimi. Gli aggressori indirizzano le vittime verso siti esterni che usano una tecnica nota come ClickFix per indurle a copiare ed eseguire un comando dannoso, che alla fine installa un trojan di accesso remoto (RAT). Huntress ha osservato l'attività alla fine di settembre 2026, notando che si tratta di un altro caso di attori delle minacce che trasformano in armi le funzionalità delle piattaforme AI affidabili. Campagne precedenti hanno abusato di conversazioni condivise con chatbot AI e di artefatti dannosi di Claude per distribuire malware di tipo stealer e RAT.

I Custom GPT sono versioni di ChatGPT definite dall'utente che consentono di impostare istruzioni personalizzate, caricare file di riferimento e abilitare competenze specifiche senza alcuna programmazione. Sono ospitati sul sito legittimo di ChatGPT, con il nome del Custom GPT visualizzato in alto. Negli incidenti osservati da Huntress, le vittime hanno interagito con un Custom GPT creato da un aggressore che era stato programmato per rispondere a qualsiasi richiesta con un messaggio contenente un link a Google Sites. Quel link portava a un attacco in stile ClickFix, che causava il download e l'esecuzione di un programma di installazione MSI dannoso. Non meno di 40 utenti sono stati infettati nell'ambito di questa campagna.

L'attacco inizia quando gli utenti fanno clic su un risultato di ricerca sponsorizzato per termini come 'chatgpt' su Google. Sono stati identificati due link di Custom GPT: chatgpt[.]com/g/g-6ab595ad6554819181b686d4876efb80-plus-5-6 e chatgpt[.]com/g/g-6ab6ba039440819185ed491740b11cf8-plus-5-6. Gli utenti che interagiscono con il Custom GPT denominato 'Plus 5.6' vedono un 'Avviso di disponibilità del servizio' che li invita ad aggiornare il proprio livello di abbonamento oppure a navigare verso un dominio Google Sites di backup a causa della 'disponibilità limitata sul dominio principale'. Per incoraggiare l'opzione di backup, l'avviso mostra il messaggio: 'Consigliamo di utilizzare il dominio di backup se hai bisogno di accesso immediato.' Se la vittima procede, il dominio Google Sites presenta un falso controllo CAPTCHA di Cloudflare che attiva l'attacco ClickFix, inducendola a copiare ed eseguire un comando PowerShell dannoso. Questo comando distribuisce un programma di installazione MSI denominato 'ISOSimple.msi', che sfrutta un binario legittimo firmato da Canon chiamato 'COTFileReadApp.exe' per eseguire il sideloading di una DLL non autorizzata denominata 'ceiinfolog.dll'. Huntress spiega che la DLL è la vera DLL Canon che è stata alterata per caricare una seconda DLL non firmata chiamata 'rdCore.dll', che quindi estrae un loader crittografato da un file audio .WAV denominato 'Common.Integrator.Preview.wav'. Sebbene nascondere payload all'interno di formati di file audio e video non sia una novità, i payload nascosti in WAV sono stati precedentemente collegati a campagne di Octowave Loader.

Nella fase finale, lo shellcode del loader decomprime il trojan e uno script di persistenza da un file system crittografato chiamato 'monitor.raw', ma non prima di aver aggirato AMSI (Antimalware Scan Interface), sganciato 'ntdll.dll' per eludere il monitoraggio in modalità utente da parte dei programmi di sicurezza ed eseguito controlli anti-macchina virtuale cercando stringhe di vendor della CPU associate a driver e servizi di VMware, VirtualBox, Hyper-V, QEMU, Xen e Parallels. Il trojan stesso supporta un'ampia gamma di funzionalità, tra cui documentare lo stato degli antivirus installati e di Microsoft Defender, catturare informazioni sul profilo di sistema, eseguire sessioni di desktop remoto e trasmissioni dello schermo, catturare input della fotocamera, microfono e audio di sistema, riconoscere 17 browser Web e avviare quello predefinito, cercare il contenuto dei file in tutto il sistema usando un componente di gestione file integrato e rilasciare ed eseguire payload secondari come file EXE, DLL e MSI, nonché script PowerShell, batch, VBScript e JavaScript. Per trovare il server di comando e controllo (C2), che gli autori del malware chiamano 'Gate', il RAT usa DNS-over-HTTPS (DoH) tramite i resolver di Cloudflare, Google e Quad9. Huntress osserva che le query viaggiano all'interno del normale traffico HTTPS verso resolver noti, quindi non compaiono mai nei log DNS locali. Si sospetta che i dettagli del server siano nascosti in profondità nel codice in forma crittografata o recuperati in fase di esecuzione. È stato inoltre costantemente rilevato che il RAT rilascia un binario firmato legittimamente denominato 'GOMCam2024.exe' che avvia Google Chrome con un profilo browser usa e getta situato nella directory '%TEMP%'.

I risultati coincidono con la scoperta di molteplici campagne orientate a ClickFix in circolazione. Una campagna utilizza siti di phishing ospitati su Google Sites che imitano OpenAI Codex e Anthropic Claude per stabilire fiducia e mostrare un finto prompt di installazione, che usa ClickFix per distribuire ed eseguire malware di tipo stealer direttamente in memoria. Tale stealer è in grado di rilevare le impronte dell'host e contattare un dominio esterno per recuperare payload della fase successiva per il furto di dati e di portafogli di criptovalute. Un'altra campagna coinvolge un sito web probabilmente compromesso che utilizza EtherHiding per recuperare JavaScript che serve un prompt di verifica reCAPTCHA ClearFake, costringendo le vittime a eseguire un comando dannoso che apre un percorso WebDAV e recupera una DLL. Il payload DLL avvia un processo in più fasi per rilasciare Amatera Stealer, che sottrae dati sensibili ed esegue tre payload secondari: un loader NativeAOT, ZigCryptoStealer e un proxy TCP inverso in Go. Un'altra build dello stealer è risultata installare NetSupport Manager. Alcuni di questi attacchi hanno preso di mira i sistemi governativi ucraini e sono attribuiti a un cluster di attività allineato alla Russia tracciato come UAT-10820. Una terza campagna utilizza malvertising, e-mail di phishing e un sito web di vendita al dettaglio compromesso per indirizzare gli utenti verso una pagina interstiziale Cloudflare falsa messa in scena su un provider di hosting a prova di proiettile (AS202412, registrato a OMEGATECH LTD con sede alle Seychelles). Questo distribuisce payload dannosi, tra cui un programma di installazione trojanizzato che rilascia un infostealer, un impianto Node.js e uno script batch che stabilisce la persistenza attraverso una chiave di registro Active Setup di Windows. Una quarta campagna ClickFix, attiva almeno da novembre 2025, utilizza un cluster di 31 siti web aziendali compromessi per mostrare un'esca CAPTCHA falsa che distribuisce un dropper. Il dropper esegue uno script PowerShell per impostare la persistenza e un agente C2 che utilizza EtherHiding interrogando la blockchain Polygon per identificare il server C2, che poi utilizza per ricevere ed eseguire comandi PowerShell arbitrari. GuidePoint Security ha aggiunto che quello che era iniziato come backdoor di accesso remoto per uso generale è stato successivamente osservato distribuire un trojan bancario in tempo reale in grado di intercettare le credenziali di accesso e i codici a due fattori delle principali banche e degli exchange di criptovalute mentre le vittime li digitano.

Per i proprietari di siti web e i team IT, l'uso di DNS-over-HTTPS da parte del RAT per nascondere il traffico di comando e controllo illustra perché la visibilità sulle query DNS è importante. Un servizio DNS sicuro e privato come AEU DNS (https://aeu-dns.com) può aiutare gli utenti a evitare di affidarsi a resolver pubblici che offrono meno trasparenza, sebbene nessun singolo servizio possa bloccare tutti questi attacchi. Rimanere vigili contro l'ingegneria sociale rimane essenziale.

Come Proteggerti

  1. Fai attenzione ai risultati di ricerca sponsorizzati, soprattutto per strumenti popolari come ChatGPT, e digita direttamente l'URL ufficiale nel browser invece di fare clic sugli annunci.
  2. Non copiare e incollare mai comandi dai siti web, in particolare comandi PowerShell, anche se una pagina sembra un controllo di sicurezza o CAPTCHA.
  3. Se un Custom GPT di ChatGPT ti chiede di visitare un sito esterno per un 'dominio di backup' o per 'aggiornare il tuo abbonamento', consideralo sospetto e chiudi la scheda.
  4. Mantieni aggiornati il sistema operativo e il software di sicurezza ed esegui una scansione completa se pensi di aver eseguito qualcosa di dannoso.
  5. Abilita l'autenticazione a più fattori sui tuoi account importanti per proteggerti dal furto di credenziali se il malware infetta il computer.

I Termini Spiegati

  • Custom GPT Una versione personalizzata di ChatGPT che gli utenti possono configurare con istruzioni, file e competenze specifiche.
  • ClickFix Un trucco di ingegneria sociale che induce le persone a copiare ed eseguire un comando dannoso, spesso nascosto all'interno di un falso CAPTCHA o di un prompt di verifica.
  • RAT (Remote Access Trojan) Un tipo di malware che consente a un aggressore di assumere il controllo remoto di un computer infetto.
  • DLL sideloading Una tecnica in cui gli aggressori posizionano un file DLL dannoso in modo che un programma legittimo lo carichi al posto di quello reale.
  • DNS-over-HTTPS Un modo di inviare query DNS tramite una connessione HTTPS crittografata, che può nasconderle dal normale monitoraggio di rete.
  • AMSI (Antimalware Scan Interface) Una funzionalità di sicurezza di Windows che consente al software antivirus di analizzare script e altri contenuti alla ricerca di codice dannoso.

Servizi AEU correlati