Kwaadaardige varianten van OpenAI’s ChatGPT, gepromoot via gesponsorde Google-resultaten, leiden nietsvermoedende gebruikers naar malafide websites die ClickFix-aanvallen gebruiken om malware te verspreiden. De dreigingsactor misbruikt een legitieme functie binnen het AI-platform waarmee gebruikers een aangepaste versie van ChatGPT kunnen maken, toegespitst op specifieke taken met extra instructies en kennis. OpenAI host deze custom GPTs en maakt ze beschikbaar voor installatie door anderen, maar is van plan deze functionaliteit op 11 december te beëindigen.

De kwaadaardige campagne werd ontdekt door Huntress, een managed detection and response (MDR)-bedrijf, dat meldde dat tientallen gebruikers werden getroffen. De dreigingsactor noemde het malafide GPT-model 'Plus 5.6' en stuurde gebruikers door naar een zogenaamd back-upportaal gehost op Google Sites. Deze pagina toont een valse Cloudflare-check en instrueert bezoekers om een PowerShell-commando uit te voeren, waarmee de infectieketen wordt gestart. Eerdere aanvallen met vergelijkbare ClickFix-ruses gebruikten misleidende ChatGPT-gesprekken, maar het inzetten van custom GPTs is een nieuwe methode. In beide gevallen worden de kwaadaardige instructies gehost op het legitieme ChatGPT.com-domein, wat de geloofwaardigheid vergroot en de kans vergroot dat slachtoffers de instructies opvolgen.

Wanneer het PowerShell-commando lokaal wordt uitgevoerd, installeert het een kwaadaardige MSI die een legitieme, ondertekende applicatie start en een aangepaste DLL laadt die de malware activeert. De gebruikte payload is een remote access trojan (RAT) met functies voor remote desktop toegang, audio- en cameracaptatie, bestandszoektochten, hostverkenning en het uitvoeren van extra payloads. Voor persistente aanwezigheid maakt de malware een nieuwe Run-sleutel in het Windows-register en een geplande taak aan, beide met de naam 'Canon Configuration Reader'.

Huntress onderzocht minstens 40 incidenten met verbindingen naar de Google Sites-pagina, maar bevestigde dat slechts twee gevallen een custom GPT-variant betroffen. OpenAI verwijderde het eerste GPT-model op 25 september. Twee dagen later werd een tweede GPT ontdekt die nog actief was bij publicatie van het rapport. Recente aanvallen wisselden van een Canon-ondertekende hostapplicatie naar een Stardock-ondertekende en wijzigden de manier waarop de loader werd verborgen en geleverd, terwijl de payload ongewijzigd bleef.

Uit de meerfasige aanvalsketen benadrukt Huntress vooral fase 6, waarin de aanvallers een eigen versleuteld bestandssysteem ontwikkelden om het persistentscripts en de RAT te verbergen. Dit systeem functioneert als een zelfgemaakt, versleuteld archief met een eigen mappenstructuur, bestaande uit een kleine header, een index van 1.128 items en de opeenvolgende inhoud van bestanden. Het merendeel van de infectieketen draait in het geheugen of wordt ondersteund door ogenschijnlijk onschuldige bestanden, wat detectie mogelijk maakt via monitoring van procesactiviteiten. Onderzoekers noemen detectiemogelijkheden zoals PowerShell-activiteit die msiexec.exe aanroept om stil een MSI-installatie uit te voeren vanuit de tijdelijke map, en het herhaaldelijk terugkeren van een ondertekende applicatie vanuit een ongebruikelijke map onder %LOCALAPPDATA%\Programs\, samen met een bijbehorende Run-waarde en geplande taak.