가짜 ChatGPT GPT 'Plus 5.6', 구글 사이트 통해 RAT 유포
공격자들이 실제 ChatGPT 웹사이트에 가짜 Custom GPT를 만들어 원격 접근 트로이목마를 유포한 정황이 포착됐다. 헌트리스는 최소 40건의 사고를 조사했다.
공격자들이 실제 ChatGPT 웹사이트에 'Plus 5.6'이라는 가짜 Custom GPT를 만들어 원격 접근 트로이목마(RAT)를 유포한 것으로 나타났다. 이 가짜 GPT는 사용자에게 ChatGPT에 접속 문제가 발생했다며 백업 도메인을 안내했다.
백업 도메인은 Cloudflare 보안 검사로 위장한 구글 사이트(Google Sites) 페이지로 연결됐고, 이 가짜 검사는 사용자에게 Windows 명령어를 복사해 붙여넣으라고 지시했다. 해당 명령어를 실행하면 화면 확인, 파일 검색, 웹캠과 마이크 사용, 시스템 오디오 캡처, 추가 악성코드 설치가 가능한 RAT가 설치된다.
보안업체 헌트리스(Huntress)는 안드로이드오소리티(androidauthority.com)에 따르면 이 구글 사이트 도메인과 관련된 최소 40건의 사고를 조사했으며, 악성 Custom GPT로 인한 감염 2건을 확인했다.
오픈AI는 9월 25일 GPT 하나를 삭제했고, 연구원들은 이틀 뒤 같은 캠페인과 연관된 또 다른 GPT를 발견했다.
대응
보안 연구진은 공식 ChatGPT 사이트에 게시된 서드파티 GPT라도 외부 명령어 실행을 요구할 경우 주의가 필요하다고 밝혔다.
한눈에 보기
가짜 ChatGPT GPT 'Plus 5.6'는 무엇인가
실제 ChatGPT 웹사이트에 게시된 가짜 Custom GPT로, 사용자에게 백업 도메인을 안내해 RAT를 설치하도록 유도했다.
오픈AI는 어떤 조치를 취했나
오픈AI는 9월 25일 관련 GPT 하나를 삭제했다.