你在Google里搜"chatgpt",点开第一条赞助商广告,落地页是正儿八经的chatgpt.com。页面里有个叫"Plus 5.6"的模型,看起来就是官方产品。你输入一句话,它却告诉你"主域名使用受限",请去"备份域名"继续。
这不是OpenAI的故障提示,而是一条完整的攻击链路。安全企业Huntress报告称,攻击者正在滥用ChatGPT的"自定义GPT"功能,把用户一步步引向恶意软件。
入口为什么看起来那么真
ChatGPT有一套叫GPTs的机制,用户可以按自己的用途设定指令、知识和功能,做出一个定制版聊天AI。OpenAI在2024年上线了GPT Store,让这些自制GPT可以被其他用户共享,不需要编程基础也能搭一个。
这些定制版被称作"自定义GPT"。关键在于,它们运行在ChatGPT的正规域名之内。用户视角里,这就是"我在ChatGPT上打开的页面",天然带着一层信任感。Huntress指出,攻击者利用的正是这种对正规服务的信任,把它变成了社会工程学的入口。
在Huntress确认的部分案例中,用户的路径是这样的:先在Google搜索"chatgpt",从赞助商展示的搜索结果点进攻击者的自定义GPT。链接指向的是正规的chatgpt.com,而攻击者把这个自定义GPT命名为"Plus 5.6",让它看起来像是一个真实的ChatGPT模型。
页面上其实有"community builder"的标识,说明这是第三方创建的GPT。但Huntress认为,对不了解自定义GPT机制的用户来说,这个页面很可能就等同于普通的ChatGPT界面。
从"升级提示"到一行PowerShell命令
在"Plus 5.6"里输入任何内容,都会弹出一段提示,大意是"主域名下的使用受到限制"。想继续用,要么升级到ChatGPT Plus,要么改用"备份域名"。而所谓的备份域名,指向的是Google Sites上的一个页面。
这个页面上会出现一个模仿Cloudflare验证码的界面。它告诉用户,要完成验证,需要在Windows上粘贴并执行一段指定的PowerShell命令。Huntress把这一整套手法称为"ClickFix"——以"解决问题""完成身份验证"为名义,让用户自己复制粘贴命令,亲手把恶意软件跑起来。
用户照做之后,一段经过混淆的PowerShell脚本会被下载,紧接着一个恶意的MSI格式安装程序被悄悄执行。MSI是Windows上广泛使用的软件安装包格式,这个选择本身就降低了被察觉的概率。
Huntress表示,这次的感染路径被拆成了多个环节,一共设计了8个阶段,比一般的ClickFix攻击更复杂。
借佳能的签名文件藏身
攻击者还动用了佳能签名的正规可执行文件,让它去加载一个恶意DLL。这种手法叫"DLL侧加载":把恶意DLL放在和正规程序同一个文件夹里,诱导正规程序把它读进来,非法操作就混进了正规应用的行为里。
感染完成后,恶意程序会注册两类自启动项——Windows开机时运行的设置,以及计划任务,确保自己能持续运行下去。
最终被执行的是一个RAT,也就是远程访问型木马。按Huntress的解析,它具备查看感染电脑上杀毒软件状态、Microsoft Defender状态、网络设置、已安装软件、硬件信息等功能,还能继续下载并执行额外的EXE、DLL、MSI和PowerShell脚本。
删掉一个,还有下一个
Huntress在同一个Google Sites域名下,至少确认了40起相关事件,其中2起被确认是通过自定义GPT感染的。
Huntress向OpenAI报告的第一个自定义GPT,在9月25日之前已被删除。但到了9月27日,同一个攻击活动中关联的另一个自定义GPT又被发现了。
这不是Huntress第一次看到这类打法。此前他们也确认过,攻击者会利用共享的ChatGPT对话、Claude的共享内容等被信任的AI服务,诱导用户点击恶意链接或执行命令。
另外,OpenAI已宣布,自定义GPT将在2026年12月11日停止提供。
Huntress的提醒很直接:攻击者会持续把ChatGPT、Google Sites这类被信任的服务当作社会工程学的入口,用户需要保持警惕。
热门跟贴