// AI 威胁新闻台 · 2026年10月1日
首页/AI-ATK · AI 驱动攻击
AI 驱动攻击高RAT

黑客滥用ChatGPT自定GPT以ClickFix手法植入RAT 逾40人中招

安全公司Huntress指,攻击者于2026年9月下旬伪装成产品推广的ChatGPT自定GPT,诱使用户经Google Sites转至假冒Cloudflare验证页面,再以ClickFix手法植入远程访问木马,至少40名用户中招,是信任AI平台再遭滥用的最新案例。

示意图:使用者在电脑上面对可疑弹出式验证提示。
资料图片:示意图:使用者在电脑上面对可疑弹出式验证提示。。图片来源:rawpixel (CC0)
重点
  • Huntress指攻击者建立名为「Plus 5.6」的ChatGPT自定GPT,假冒服务可用性通知引导用户前往Google Sites备用域名
  • 该Google Sites域名源头的攻击已导致至少40宗事故,当中两宗确认经自定GPT进入
  • 受害者在假Cloudflare验证页面被诱骗执行PowerShell指令,最终经八个阶段的感染链部署远程访问木马(RAT)
本文目录

攻击从Google搜索广告开始

据Huntress的调查报告指,攻击者于9月下旬在ChatGPT平台上建立名为「Plus 5.6」的自定GPT,企图让受害者误以为正在与真正的ChatGPT模型对话。

受害者多经Google搜索「chatgpt」时点击一个带有Google Ads追踪参数的赞助结果进入该页面。该自定GPT被设定为对任何提问都回复一则「服务可用性通知」,指主要域名服务有限,建议用户升级订阅或改用「备用域名」以即时取得服务。

假Cloudflare验证页面触发ClickFix攻击

所谓备用域名其实是架设在Google Sites上的页面,伪装成Cloudflare CAPTCHA验证画面。据报告指,用户在此被诱导复制并粘贴一段PowerShell指令到终端机执行,即典型的ClickFix攻击手法。

该指令会下载并静默安装一个伪装成「Advanced Printer Configuration」的恶意MSI安装程序(ISOSimple.msi),并滥用合法经Canon签署的应用程序(COTFileReadApp.exe)侧载恶意DLL,过程中设有两个持久化机制,均命名为「Canon Configuration Reader」。

八阶段感染链最终部署RAT

Huntress指出,整条感染链长达八个阶段,每个阶段都是用来隐藏下一个阶段。被篡改的Canon DLL加载一个协助程序,从一个.WAV音频文件(Common.Integrator.Preview.wav)中抽取加密加载器,再从一个名为monitor.raw的加密文件系统中解包出木马及持久化脚本。

在最后阶段启动前,恶意程序会绕过AMSI、解除ntdll.dll的监控钩点以规避安全程序的用户模式侦测,并透过检查CPU供应商字串来侦测VMware、VirtualBox、Hyper-V、QEMU、Xen及Parallels等虚拟机环境。

最终植入的RAT功能广泛,包括记录已安装的防病毒软件及Microsoft Defender状态、启动远程桌面会话、抓取镜头与麦克风、识别17种浏览器,以及下载并执行次阶段的EXE、DLL、MSI及多种脚本。

厂商已下架相关GPT但新链接仍活跃

Huntress向OpenAI举报该自定GPT后,OpenAI已于9月25日将其下架,但研究人员于9月27日发现同一活动关连的新自定GPT仍可使用,显示攻击者持续依赖此手法进行社会工程。

Huntress形容,这是威胁分子再次将可信任平台转化为社会工程入口的例子,此前已有活动滥用Claude Artifacts及ChatGPT的分享对话功能散布窃密软件及RAT,情况与早前Carbonato僵尸网络利用Telegram操控AI代理的案例相似,均反映攻击者正不断寻找AI平台中可被滥用的合法功能。

防守方现在要做什么

  1. 对经由搜索广告、聊天机器人或协作平台链接导向的任何「验证」或「安装」提示保持警惕,尤其要求复制粘贴指令到终端机或PowerShell的页面
  2. 在终端防护中封锁已知恶意指标,包括本案的Google Sites域名及经解码的C2主机
  3. 对自定GPT等由社群建立的AI工具实施企业级使用政策,提醒员工留意页面上「community builder」等标示
  4. 检视终端是否出现名为「Canon Configuration Reader」的计划任务或Run key持久化项目,并调查是否曾执行ISOSimple.msi

常见问题

什么是ClickFix攻击?

ClickFix是一种社会工程手法,诱使用户复制并粘贴指令到终端机或PowerShell执行,表面上是解决某个验证或技术问题,实际上会触发恶意程序下载及执行。

是否所有ChatGPT用户都受影响?

不是,受影响的是透过Google搜索广告点击特定攻击者建立的自定GPT,并跟随其提供链接前往Google Sites假冒页面的用户,Huntress确认的事故与该特定Google Sites域名有关。

攻击者如何利用Canon签署的程序?

据Huntress报告指,恶意MSI安装程序会部署一个合法、经Canon数字签署的应用程序(COTFileReadApp.exe),并利用其侧载一个经篡改的DLL,借此规避部分安全检测。

这个自定GPT现在还能使用吗?

原始举报的自定GPT已于9月25日被OpenAI下架,但Huntress指9月27日发现同一活动关连的新自定GPT仍在运作,显示威胁持续存在。

来源

  1. Attackers Abuse ChatGPT Custom GPTs to Deliver RAT via ClickFix Lures, Huntress原始文件
用 AI 深入了解