Variantes personalizadas do ChatGPT promovidas em resultados patrocinados do Google estão direcionando usuários desavisados a sites maliciosos que usam ataques ClickFix para instalar malware.
O threat actor está explorando um recurso legítimo da plataforma de IA que permite criar versões do ChatGPT adaptadas a tarefas específicas, combinando instruções, conhecimento adicional e habilidades.
A OpenAI hospeda esses GPTs personalizados, que podem ser publicados para que outras pessoas os utilizem. A empresa planeja descontinuar o recurso em 11 de dezembro.
A campanha maliciosa foi identificada pela Huntress, empresa de detecção e resposta gerenciadas (MDR). Segundo os pesquisadores da companhia, dezenas de usuários foram afetados.
O threat actor chamou o modelo malicioso de “Plus 5.6” e o configurou para direcionar usuários a um suposto site de backup hospedado no Google Sites.
A página, porém, exibe uma falsa verificação do Cloudflare e instrui os visitantes a executar um comando do PowerShell, que inicia a cadeia de infecção.
Os pesquisadores da Huntress já haviam observado ataques semelhantes, nos quais conversas enganosas no ChatGPT eram usadas para iniciar golpes ClickFix e comprometer vítimas. O uso de GPTs personalizados, no entanto, é uma abordagem inédita.
Nos dois casos, as instruções maliciosas ficam hospedadas no domínio legítimo ChatGPT.com. Isso confere credibilidade à operação e aumenta a probabilidade de a vítima seguir as orientações.
Se executado no computador da vítima, o comando do PowerShell instala um arquivo MSI malicioso, que inicia um aplicativo legítimo e assinado junto com uma DLL modificada para carregar o malware.
O payload usado na campanha é um trojan de acesso remoto (RAT) com recursos de acesso remoto à área de trabalho, captura de áudio e imagens da câmera, busca de arquivos, coleta de informações do sistema e execução de payloads adicionais.
Para manter a persistência, o malware cria uma nova chave Run no Registro do Windows e também uma tarefa agendada. Ambas recebem o nome “Canon Configuration Reader”.
A Huntress afirma ter investigado pelo menos 40 incidentes com conexões à página do Google Sites, mas confirmou que apenas dois envolviam uma variante de GPT personalizado.
A OpenAI removeu o primeiro GPT até 25 de setembro. Dois dias depois, em 27 de setembro, os pesquisadores encontraram um segundo GPT ligado à mesma campanha. Ele ainda estava ativo quando o relatório foi publicado.
Ataques mais recentes substituíram o aplicativo hospedeiro assinado pela Canon por um assinado pela Stardock e alteraram a forma de ocultar e distribuir o loader, embora o payload tenha permanecido igual.
Ao analisar a cadeia de ataque, composta por várias etapas, a Huntress destaca a fase 6. Nela, os invasores criaram um sistema de arquivos criptografado personalizado para ocultar o script de persistência e o RAT.
“Em vez de um único bloco criptografado, há um arquivo compactado personalizado com sua própria estrutura de pastas, basicamente um arquivo ZIP criptografado artesanal”, afirmam os pesquisadores.
“Ele começa com um pequeno cabeçalho, seguido por um índice de 1.128 entradas, uma para cada arquivo ou pasta. Cada entrada registra a pasta pai, o tamanho e uma chave individual. Depois vêm os conteúdos dos arquivos, armazenados em sequência.”
Segundo a Huntress, a maior parte da cadeia de infecção é executada na memória ou depende de arquivos que parecem inofensivos. Isso permite que as equipes de defesa criem detecções baseadas no monitoramento da atividade dos processos.
Os pesquisadores também apresentam várias oportunidades de detecção. Entre elas está identificar o PowerShell acionando o msiexec.exe para executar silenciosamente um instalador MSI a partir da pasta temporária.
Outros sinais de comprometimento incluem um aplicativo assinado sendo iniciado de uma pasta incomum em %LOCALAPPDATA%\Programs\ e a recriação de uma chave Run e de uma tarefa agendada correspondentes após serem removidas.
Publicidade
Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...