// AI 威脅新聞台 · 2026年10月1日
首頁/AI-ATK · AI 驅動攻擊
AI 驅動攻擊高RAT

黑客濫用ChatGPT自訂GPT以ClickFix手法植入RAT 逾40人中招

安全公司Huntress指,攻擊者於2026年9月下旬偽裝成產品推廣的ChatGPT自訂GPT,誘使用戶經Google Sites轉至假冒Cloudflare驗證頁面,再以ClickFix手法植入遠端存取木馬,至少40名用戶中招,是信任AI平台再遭濫用的最新案例。

示意圖:使用者在電腦上面對可疑彈出式驗證提示。
資料圖片:示意圖:使用者在電腦上面對可疑彈出式驗證提示。。圖片來源:rawpixel (CC0)
重點
  • Huntress指攻擊者建立名為「Plus 5.6」的ChatGPT自訂GPT,假冒服務可用性通知引導用戶前往Google Sites備用網域
  • 該Google Sites網域源頭的攻擊已導致至少40宗事故,當中兩宗確認經自訂GPT進入
  • 受害者在假Cloudflare驗證頁面被誘騙執行PowerShell指令,最終經八個階段的感染鏈部署遠端存取木馬(RAT)
本文目錄

攻擊從Google搜尋廣告開始

據Huntress的調查報告指,攻擊者於9月下旬在ChatGPT平台上建立名為「Plus 5.6」的自訂GPT,企圖讓受害者誤以為正在與真正的ChatGPT模型對話。

受害者多經Google搜尋「chatgpt」時點擊一個帶有Google Ads追蹤參數的贊助結果進入該頁面。該自訂GPT被設定為對任何提問都回覆一則「服務可用性通知」,指主要網域服務有限,建議用戶升級訂閱或改用「備用網域」以即時取得服務。

假Cloudflare驗證頁面觸發ClickFix攻擊

所謂備用網域其實是架設在Google Sites上的頁面,偽裝成Cloudflare CAPTCHA驗證畫面。據報告指,用戶在此被誘導複製並貼上一段PowerShell指令到終端機執行,即典型的ClickFix攻擊手法。

該指令會下載並靜默安裝一個偽裝成「Advanced Printer Configuration」的惡意MSI安裝程式(ISOSimple.msi),並濫用合法經Canon簽署的應用程式(COTFileReadApp.exe)側載惡意DLL,過程中設有兩個持久化機制,均命名為「Canon Configuration Reader」。

八階段感染鏈最終部署RAT

Huntress指出,整條感染鏈長達八個階段,每個階段都是用來隱藏下一個階段。被竄改的Canon DLL載入一個協助程式,從一個.WAV音訊檔(Common.Integrator.Preview.wav)中抽取加密載入器,再從一個名為monitor.raw的加密檔案系統中解包出木馬及持久化腳本。

在最後階段啟動前,惡意程式會繞過AMSI、解除ntdll.dll的監控鉤點以規避安全程式的使用者模式偵測,並透過檢查CPU供應商字串來偵測VMware、VirtualBox、Hyper-V、QEMU、Xen及Parallels等虛擬機環境。

最終植入的RAT功能廣泛,包括記錄已安裝的防毒軟件及Microsoft Defender狀態、啟動遠端桌面會話、擷取鏡頭與麥克風、識別17種瀏覽器,以及下載並執行次階段的EXE、DLL、MSI及多種腳本。

廠商已下架相關GPT但新連結仍活躍

Huntress向OpenAI舉報該自訂GPT後,OpenAI已於9月25日將其下架,但研究人員於9月27日發現同一活動關連的新自訂GPT仍可使用,顯示攻擊者持續依賴此手法進行社會工程。

Huntress形容,這是威脅分子再次將可信任平台轉化為社會工程入口的例子,此前已有活動濫用Claude Artifacts及ChatGPT的分享對話功能散布竊密軟件及RAT,情況與早前Carbonato殭屍網絡利用Telegram操控AI代理的案例相似,均反映攻擊者正不斷尋找AI平台中可被濫用的合法功能。

防守方現在要做甚麼

  1. 對經由搜尋廣告、聊天機器人或協作平台連結導向的任何「驗證」或「安裝」提示保持警惕,尤其要求複製貼上指令到終端機或PowerShell的頁面
  2. 在端點防護中封鎖已知惡意指標,包括本案的Google Sites網域及經解碼的C2主機
  3. 對自訂GPT等由社群建立的AI工具實施企業級使用政策,提醒員工留意頁面上「community builder」等標示
  4. 檢視端點是否出現名為「Canon Configuration Reader」的計劃任務或Run key持久化項目,並調查是否曾執行ISOSimple.msi

常見問題

甚麼是ClickFix攻擊?

ClickFix是一種社會工程手法,誘使用戶複製並貼上指令到終端機或PowerShell執行,表面上是解決某個驗證或技術問題,實際上會觸發惡意程式下載及執行。

是否所有ChatGPT用戶都受影響?

不是,受影響的是透過Google搜尋廣告點擊特定攻擊者建立的自訂GPT,並跟隨其提供連結前往Google Sites假冒頁面的用戶,Huntress確認的事故與該特定Google Sites網域有關。

攻擊者如何利用Canon簽署的程式?

據Huntress報告指,惡意MSI安裝程式會部署一個合法、經Canon數碼簽署的應用程式(COTFileReadApp.exe),並利用其側載一個經竄改的DLL,藉此規避部分安全檢測。

這個自訂GPT現在還能使用嗎?

原始舉報的自訂GPT已於9月25日被OpenAI下架,但Huntress指9月27日發現同一活動關連的新自訂GPT仍在運作,顯示威脅持續存在。

來源

  1. Attackers Abuse ChatGPT Custom GPTs to Deliver RAT via ClickFix Lures, Huntress原始文件
用 AI 深入了解