Après le retrait, le 25 septembre, du premier GPT identifié, un autre Custom GPT lié à la campagne de malware a été repéré le 27 septembre 2026. Dans certains cas examinés, une annonce Google menait à un cheval de Troie d’accès à distance, via une page conçue pour inciter la personne à lancer elle-même la chaîne d’infection.
Un autre GPT après le retrait de « Plus 5.6 »
Le premier GPT identifié, « Plus 5.6 », avait été créé pour ressembler à un modèle ChatGPT. Les enquêteurs en sécurité l’ont signalé à OpenAI ; il a été retiré le 25 septembre. Le 27 septembre, ils ont repéré un autre GPT lié à la campagne.
Du résultat sponsorisé au malware : le parcours signalé
Dans certains incidents examinés, le point de départ était une annonce sponsorisée dans la recherche Google. Elle conduisait vers un Custom GPT créé par des attaquants sur le domaine légitime de ChatGPT. Celui-ci renvoyait ensuite vers une page Google Sites imitant un CAPTCHA de Cloudflare et affichant des instructions ClickFix.
La chaîne ne démarrait qu’après une action de la personne : suivre les instructions et exécuter une commande. Cette action lançait une séquence passant par PowerShell et un installateur MSI malveillant, jusqu’à un cheval de Troie d’accès à distance (RAT).
Ce que mesure le nombre d’incidents
Au moins 40 incidents étaient associés à cette page Google Sites précise. Deux cas confirmés avaient commencé par un Custom GPT ; ils font partie de cet ensemble, et ne s’y ajoutent pas.
Capacités constatées dans les échantillons du RAT
Les échantillons analysés présentaient plusieurs fonctions : sessions de bureau à distance et diffusion de l’écran, capture par caméra et microphone, reconnaissance de l’ordinateur et des logiciels installés, recherche de fichiers, maintien de la présence du malware et lancement d’autres charges malveillantes.
Deux variantes de la chaîne détournaient des applications légitimement signées pour les utiliser comme hôtes : l’une avec une application signée par Canon, l’autre avec une application signée par Stardock.