- Huntress指攻擊者建立名為「Plus 5.6」的ChatGPT自訂GPT,假冒服務可用性通知引導用戶前往Google Sites備用網域
- 該Google Sites網域源頭的攻擊已導致至少40宗事故,當中兩宗確認經自訂GPT進入
- 受害者在假Cloudflare驗證頁面被誘騙執行PowerShell指令,最終經八個階段的感染鏈部署遠端存取木馬(RAT)
攻擊從Google搜尋廣告開始
據Huntress的調查報告指,攻擊者於9月下旬在ChatGPT平台上建立名為「Plus 5.6」的自訂GPT,企圖讓受害者誤以為正在與真正的ChatGPT模型對話。
受害者多經Google搜尋「chatgpt」時點擊一個帶有Google Ads追蹤參數的贊助結果進入該頁面。該自訂GPT被設定為對任何提問都回覆一則「服務可用性通知」,指主要網域服務有限,建議用戶升級訂閱或改用「備用網域」以即時取得服務。
假Cloudflare驗證頁面觸發ClickFix攻擊
所謂備用網域其實是架設在Google Sites上的頁面,偽裝成Cloudflare CAPTCHA驗證畫面。據報告指,用戶在此被誘導複製並貼上一段PowerShell指令到終端機執行,即典型的ClickFix攻擊手法。
該指令會下載並靜默安裝一個偽裝成「Advanced Printer Configuration」的惡意MSI安裝程式(ISOSimple.msi),並濫用合法經Canon簽署的應用程式(COTFileReadApp.exe)側載惡意DLL,過程中設有兩個持久化機制,均命名為「Canon Configuration Reader」。
八階段感染鏈最終部署RAT
Huntress指出,整條感染鏈長達八個階段,每個階段都是用來隱藏下一個階段。被竄改的Canon DLL載入一個協助程式,從一個.WAV音訊檔(Common.Integrator.Preview.wav)中抽取加密載入器,再從一個名為monitor.raw的加密檔案系統中解包出木馬及持久化腳本。
在最後階段啟動前,惡意程式會繞過AMSI、解除ntdll.dll的監控鉤點以規避安全程式的使用者模式偵測,並透過檢查CPU供應商字串來偵測VMware、VirtualBox、Hyper-V、QEMU、Xen及Parallels等虛擬機環境。
最終植入的RAT功能廣泛,包括記錄已安裝的防毒軟件及Microsoft Defender狀態、啟動遠端桌面會話、擷取鏡頭與麥克風、識別17種瀏覽器,以及下載並執行次階段的EXE、DLL、MSI及多種腳本。
廠商已下架相關GPT但新連結仍活躍
Huntress向OpenAI舉報該自訂GPT後,OpenAI已於9月25日將其下架,但研究人員於9月27日發現同一活動關連的新自訂GPT仍可使用,顯示攻擊者持續依賴此手法進行社會工程。
Huntress形容,這是威脅分子再次將可信任平台轉化為社會工程入口的例子,此前已有活動濫用Claude Artifacts及ChatGPT的分享對話功能散布竊密軟件及RAT,情況與早前Carbonato殭屍網絡利用Telegram操控AI代理的案例相似,均反映攻擊者正不斷尋找AI平台中可被濫用的合法功能。
防守方現在要做甚麼
- 對經由搜尋廣告、聊天機器人或協作平台連結導向的任何「驗證」或「安裝」提示保持警惕,尤其要求複製貼上指令到終端機或PowerShell的頁面
- 在端點防護中封鎖已知惡意指標,包括本案的Google Sites網域及經解碼的C2主機
- 對自訂GPT等由社群建立的AI工具實施企業級使用政策,提醒員工留意頁面上「community builder」等標示
- 檢視端點是否出現名為「Canon Configuration Reader」的計劃任務或Run key持久化項目,並調查是否曾執行ISOSimple.msi
常見問題
甚麼是ClickFix攻擊?
ClickFix是一種社會工程手法,誘使用戶複製並貼上指令到終端機或PowerShell執行,表面上是解決某個驗證或技術問題,實際上會觸發惡意程式下載及執行。
是否所有ChatGPT用戶都受影響?
不是,受影響的是透過Google搜尋廣告點擊特定攻擊者建立的自訂GPT,並跟隨其提供連結前往Google Sites假冒頁面的用戶,Huntress確認的事故與該特定Google Sites網域有關。
攻擊者如何利用Canon簽署的程式?
據Huntress報告指,惡意MSI安裝程式會部署一個合法、經Canon數碼簽署的應用程式(COTFileReadApp.exe),並利用其側載一個經竄改的DLL,藉此規避部分安全檢測。
這個自訂GPT現在還能使用嗎?
原始舉報的自訂GPT已於9月25日被OpenAI下架,但Huntress指9月27日發現同一活動關連的新自訂GPT仍在運作,顯示威脅持續存在。



