AI

偽Custom GPT「Plus 5.6」でマルウェア拡散

Huntressが、ChatGPT上の偽Custom GPT「Plus 5.6」を使い、遠隔操作型トロイの木馬をインストールさせる攻撃を確認。少なくとも40件のインシデントを調査した。

セキュリティ企業Huntressの研究者は、ChatGPTの公式サイト上に作成された偽のCustom GPT「Plus 5.6」を使い、利用者に遠隔操作型トロイの木馬(RAT)をインストールさせるマルウェアキャンペーンを確認した。攻撃者はこの偽GPTで、ChatGPTに可用性の問題が起きていると利用者に説明し、代替ドメインを案内していた。

代替ドメインはGoogle Sitesのページへ誘導し、そこでCloudflareのセキュリティチェックを装った画面を表示。利用者にWindowsのコマンドをコピーして貼り付けるよう指示していた。コマンドを実行すると、画面の閲覧、ファイル検索、Webカメラやマイクの使用、システム音声の録音、追加マルウェアのインストールが可能なRATが導入される。

HuntressはこのGoogle Sitesドメインに関連する少なくとも40件のインシデントを調査し、悪意あるCustom GPTによる感染2件を確認した。OpenAIは9月25日に1つのGPTを削除したが、研究者は2日後に同じキャンペーンに連なる別のGPTを発見している。

背景

今年に入り、ChatGPTのショッピング推薦に偽のストアが現れ、買い物客が詐欺に遭うリスクが指摘された。また研究者は、実行中に挙動を変えるためにGeminiを利用するAndroidマルウェアも確認している。

よくある質問

偽のCustom GPT「Plus 5.6」は何をするものですか?

ChatGPTに可用性の問題があると伝え、Cloudflareのセキュリティチェックを装ったGoogle Sitesのページへ利用者を誘導する。そこでWindowsのコマンド実行を促し、遠隔操作型トロイの木馬をインストールさせる。

Huntressは何を確認しましたか?

Google Sitesドメインに関連する少なくとも40件のインシデントを調査し、悪意あるCustom GPTによる感染2件を確認した。

OpenAIはどう対応しましたか?

OpenAIは9月25日に1つのGPTを削除したが、研究者は2日後に同じキャンペーンに連なる別のGPTを発見した。

出典