Op 27 september 2026 vonden beveiligingsonderzoekers nog een Custom GPT die aan een malwarecampagne was gekoppeld. Twee dagen eerder was de eerste geïdentificeerde GPT, “Plus 5.6”, verwijderd nadat de onderzoekers OpenAI hadden ingelicht.

Onderzoekers vonden op 27 september nog een campagne-GPT

De eerste geïdentificeerde lok-GPT heette “Plus 5.6” en was zo genoemd dat de naam op een ChatGPT-model leek. Na een melding aan OpenAI werd deze GPT op 25 september verwijderd. Op 27 september vonden onderzoekers een andere GPT die aan dezelfde campagne was gekoppeld.

Van Google-advertentie naar malware

Onderzoekers vonden nog een campagnegerelateerde Custom GPT

In sommige onderzochte gevallen begon de route met een gesponsord resultaat in Google Zoeken. Dat leidde naar een door aanvallers gemaakte Custom GPT op het legitieme ChatGPT-domein. De GPT beweerde dat het hoofddomein beperkt beschikbaar was en verwees naar een vermeend back-upadres op Google Sites.

De Google Sites-pagina deed zich voor als een Cloudflare-CAPTCHA. De ClickFix-instructies op de pagina moesten iemand ertoe brengen een opdracht uit te voeren. In de beschreven keten was alleen de pagina openen niet genoeg: de gebruikersactie startte het PowerShell-proces, dat scripts en een kwaadaardig MSI-installatiebestand ophaalde. De keten eindigde met een trojan voor toegang op afstand (RAT).

Wat het aantal incidenten meet

Minstens 40 incidenten hielden verband met de specifieke Google Sites-pagina. Onderzoekers bevestigden dat twee daarvan via een Custom GPT waren begonnen. Die twee gevallen vallen binnen de groep van minstens 40; het zijn geen extra incidenten boven op dat aantal.

Mogelijkheden in de geanalyseerde RAT-monsters

De onderzochte malwaremonsters bevatten functies voor sessies op afstand en schermuitzendingen, het zoeken naar bestanden, systeemverkenning en het uitvoeren van aanvullende payloads. Ook konden de monsters camera en microfoon vastleggen en persistentie op het systeem behouden. Deze mogelijkheden zijn aangetroffen in de monsters; ze zeggen niet dat elke functie bij ieder slachtoffer is ingezet.

In twee varianten fungeerde een legitieme, digitaal ondertekende toepassing als host voor de malware: in de ene variant een toepassing met een Canon-handtekening, in de andere een toepassing met een Stardock-handtekening.