Am 27. September meldeten Sicherheitsforscher den Fund eines weiteren Custom GPT mit Bezug zu einer Malware-Kampagne. In einigen untersuchten Fällen führte der Weg von einer gesponserten Google-Anzeige über ein GPT auf der legitimen ChatGPT-Domain zu einer Google-Sites-Seite; das Ausführen eines dort verlangten Befehls startete die Infektionskette.

Ein weiteres kampagnenbezogenes Custom GPT wurde am 27. September gefunden

Das erste identifizierte GPT trug den Namen „Plus 5.6“. Nach einer Benachrichtigung an OpenAI wurde es am 25. September entfernt. Am 27. September fanden Sicherheitsforscher ein weiteres GPT mit Bezug zur Kampagne.

Der gemeldete Weg von der Anzeige zur Schadsoftware

Sicherheitsforscher fanden ein weiteres Custom GPT mit Bezug zu einer Malware-Kampagne

Der Einstieg erfolgte in einigen untersuchten Fällen über ein gesponsertes Google-Suchergebnis. Das dort beworbene Custom GPT lag auf der legitimen ChatGPT-Domain, behauptete jedoch, die Hauptdomain sei nur eingeschränkt verfügbar, und verwies auf eine angebliche Ausweichseite bei Google Sites.

Diese Seite imitierte ein Cloudflare-CAPTCHA. Die ClickFix-Anweisungen sollten Nutzer dazu bringen, einen Befehl auszuführen. Dieser Schritt startete eine mehrstufige Infektion über PowerShell, die eine schädliche MSI-Datei herunterlud und installierte und schließlich einen Fernzugriffstrojaner (RAT) ausführte.

Was die gemeldete Zahl der Vorfälle aussagt

Die Sicherheitsuntersuchung brachte mindestens 40 Vorfälle mit der konkreten Google-Sites-Seite in Verbindung. Zwei davon bestätigten die Ermittler als Fälle, die über ein Custom GPT begonnen hatten; diese beiden gehören zu den mindestens 40 Vorfällen.

Funktionen in den untersuchten RAT-Proben

In analysierten Proben fanden sich Funktionen für Fernzugriff auf den Desktop und Bildschirmübertragung, Zugriff auf Kamera und Mikrofon, Systemerkundung, Dateisuche, dauerhafte Verankerung auf dem Gerät sowie das Ablegen und Ausführen weiterer Schadsoftware. Das beschreibt Fähigkeiten der untersuchten Proben.

Zwei untersuchte Zustellvarianten nutzten jeweils eine legitim signierte Anwendung als Host: eine von Canon in der ersten Variante und eine von Stardock in der zweiten.