偽Custom GPT「Plus 5.6」でマルウェア拡散
Huntressが、ChatGPT上の偽Custom GPT「Plus 5.6」を使い、遠隔操作型トロイの木馬をインストールさせる攻撃を確認。少なくとも40件のインシデントを調査した。
セキュリティ企業Huntressの研究者は、ChatGPTの公式サイト上に作成された偽のCustom GPT「Plus 5.6」を使い、利用者に遠隔操作型トロイの木馬(RAT)をインストールさせるマルウェアキャンペーンを確認した。攻撃者はこの偽GPTで、ChatGPTに可用性の問題が起きていると利用者に説明し、代替ドメインを案内していた。
代替ドメインはGoogle Sitesのページへ誘導し、そこでCloudflareのセキュリティチェックを装った画面を表示。利用者にWindowsのコマンドをコピーして貼り付けるよう指示していた。コマンドを実行すると、画面の閲覧、ファイル検索、Webカメラやマイクの使用、システム音声の録音、追加マルウェアのインストールが可能なRATが導入される。
HuntressはこのGoogle Sitesドメインに関連する少なくとも40件のインシデントを調査し、悪意あるCustom GPTによる感染2件を確認した。OpenAIは9月25日に1つのGPTを削除したが、研究者は2日後に同じキャンペーンに連なる別のGPTを発見している。
背景
今年に入り、ChatGPTのショッピング推薦に偽のストアが現れ、買い物客が詐欺に遭うリスクが指摘された。また研究者は、実行中に挙動を変えるためにGeminiを利用するAndroidマルウェアも確認している。
よくある質問
偽のCustom GPT「Plus 5.6」は何をするものですか?
ChatGPTに可用性の問題があると伝え、Cloudflareのセキュリティチェックを装ったGoogle Sitesのページへ利用者を誘導する。そこでWindowsのコマンド実行を促し、遠隔操作型トロイの木馬をインストールさせる。
Huntressは何を確認しましたか?
Google Sitesドメインに関連する少なくとも40件のインシデントを調査し、悪意あるCustom GPTによる感染2件を確認した。
OpenAIはどう対応しましたか?
OpenAIは9月25日に1つのGPTを削除したが、研究者は2日後に同じキャンペーンに連なる別のGPTを発見した。