
Wprowadzenie do problemu / definicja
Cyberprzestępcy coraz częściej łączą inżynierię społeczną z nadużyciem legalnych i rozpoznawalnych platform internetowych. Najnowszy scenariusz zakłada wykorzystanie złośliwie przygotowanych instancji Custom GPT, które podszywają się pod autentyczne narzędzia oparte na ChatGPT i stają się pierwszym etapem łańcucha infekcji prowadzącego do instalacji trojana zdalnego dostępu, czyli RAT.
To przykład kampanii typu ClickFix, w której ofiara nie pada ofiarą klasycznego exploita, lecz zostaje nakłoniona do samodzielnego uruchomienia komendy systemowej. Atak bazuje więc nie tyle na luce technicznej, ile na zaufaniu do znanej marki, poprawnego interfejsu i wiarygodnie wyglądających komunikatów.
W skrócie
Atakujący tworzą fałszywe Custom GPT przypominające oficjalne produkty lub nowe funkcje usług AI. Użytkownik trafia do nich przez prawdziwą, zaufaną usługę, a następnie otrzymuje komunikat o rzekomej niedostępności funkcji i sugestię przejścia do alternatywnej lokalizacji.
W kolejnym kroku uruchamiany jest mechanizm ClickFix. Fałszywa strona techniczna lub ekran weryfikacyjny instruuje ofiarę, aby wkleiła do PowerShell odpowiednią komendę. Polecenie pobiera instalator MSI, po czym rozpoczyna się wieloetapowy proces prowadzący do uruchomienia loadera i właściwego RAT.
Kontekst / historia
Technika ClickFix zyskała popularność, ponieważ skutecznie omija część tradycyjnych mechanizmów ostrożności użytkowników. Zamiast wykorzystywać podatność w aplikacji lub przeglądarce, opiera się na przekonaniu ofiary, że wykonuje uzasadnione działanie naprawcze lub weryfikacyjne.
W tym przypadku szczególnie niebezpieczny jest fakt, że pierwszy kontakt z przynętą odbywa się w legalnej i rozpoznawalnej usłudze. To oznacza, że samo sprawdzenie domeny lub wyglądu interfejsu nie wystarcza już do oceny ryzyka. Użytkownik może widzieć poprawny adres i znaną markę, a mimo to zostać skierowany do dalszego etapu ataku.
Takie podejście pokazuje zmianę w metodach prowadzenia kampanii malware. Coraz większą rolę odgrywa przejmowanie zaufania do ekosystemów SaaS, platform AI i usług chmurowych, które dla wielu użytkowników są naturalnym środowiskiem codziennej pracy.
Analiza techniczna
Mechanizm infekcji jest wieloetapowy. Najpierw ofiara uruchamia złośliwie przygotowany Custom GPT, który wygląda jak legalne rozszerzenie, asystent lub nowa wersja znanej funkcji. Po wpisaniu zapytania chatbot zwraca komunikat sugerujący problem techniczny i zachęca do użycia zapasowej ścieżki dostępu.
Następnie użytkownik trafia na stronę przygotowaną do wymuszenia interakcji typu ClickFix. Zwykle jest to ekran przypominający zabezpieczenie techniczne, pomoc techniczną lub mechanizm CAPTCHA. Kluczowym elementem jest instrukcja nakłaniająca ofiarę do ręcznego uruchomienia polecenia w PowerShell.
To właśnie w tym momencie dochodzi do kompromitacji. Użytkownik sam inicjuje wykonanie kodu, co utrudnia wykrycie ataku przez część klasycznych mechanizmów ochronnych opartych na prostych sygnałach phishingowych. Polecenie pobiera pakiet MSI, który uruchamia dalszy łańcuch infekcji.
Z opisu kampanii wynika, że w dalszym etapie wykorzystywana jest legalnie podpisana aplikacja służąca do sideloadingu złośliwych bibliotek DLL. Jedna z bibliotek wydobywa zaszyfrowany loader ukryty w pliku WAV, odszyfrowuje go i uruchamia bezpośrednio w pamięci. Loader pobiera kolejny zaszyfrowany komponent zawierający właściwy RAT, rozpakowuje go i wykonuje.
Badacze zaobserwowali także warianty różniące się nośnikiem loadera lub legalnym plikiem wykorzystywanym do uruchomienia złośliwych bibliotek. Wspólny pozostaje jednak rdzeń kampanii: socjotechnika, ręczne wykonanie komendy, pobranie MSI, sideloading DLL i dostarczenie końcowego ładunku malware. Taka modularność zwiększa odporność operacji na detekcję i ułatwia podmienianie poszczególnych komponentów.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem infekcji jest uzyskanie trwałego dostępu do stacji roboczej przez operatora malware. RAT może posłużyć do dalszej kradzieży danych, rozpoznania środowiska, pobierania kolejnych ładunków, a także do ruchu lateralnego w sieci organizacji.
Ryzyko biznesowe i operacyjne jest wysokie. Po przejęciu systemu napastnik może próbować pozyskiwać dane z przeglądarek, sesje użytkownika, zapisane poświadczenia, dokumenty lokalne czy informacje konfiguracyjne potrzebne do dalszej eskalacji działań. Taki implant może wspierać zarówno oszustwa finansowe, jak i działania o charakterze szpiegowskim.
Dodatkowym problemem jest fakt, że początkowy etap ataku nie musi wyglądać podejrzanie. W oczach użytkownika wszystko dzieje się w znanym kontekście marki i interfejsu. To osłabia skuteczność tradycyjnych programów świadomości bezpieczeństwa opartych wyłącznie na rozpoznawaniu fałszywych domen i typowego phishingu.
Rekomendacje
Organizacje powinny zaktualizować szkolenia z cyberbezpieczeństwa tak, aby obejmowały scenariusze, w których zagrożenie pochodzi z legalnych usług oraz poprawnych domen. Kluczowa zasada powinna być jednoznaczna: żaden chatbot, portal wsparcia ani ekran weryfikacyjny nie powinien wymagać od użytkownika ręcznego uruchamiania poleceń w PowerShell, Terminalu lub wierszu poleceń.
- blokowanie lub ścisłe monitorowanie uruchomień PowerShell przez użytkowników nieadministracyjnych,
- kontrolę wykonywania pakietów MSI oraz analizę procesów potomnych uruchamianych przez instalatory,
- detekcję DLL sideloadingu i anomalii związanych z podpisanymi aplikacjami,
- monitorowanie pobierania plików po interakcji z komunikatorami i aplikacjami webowymi,
- wdrożenie EDR/XDR z regułami wykrywającymi sekwencje PowerShell → MSI → legalny plik binarny → złośliwa DLL,
- segmentację środowiska i ograniczanie lokalnych uprawnień użytkowników,
- ograniczenie dostępu do niezweryfikowanych agentów AI oraz prowadzenie listy dopuszczonych narzędzi.
Zespoły SOC powinny traktować wszelkie komunikaty zachęcające do „naprawy” usługi poprzez ręczne wklejenie komendy jako silny wskaźnik potencjalnego ataku. W praktyce równie ważna jak telemetria techniczna staje się analiza kontekstu interakcji użytkownika z usługami AI.
Podsumowanie
Opisana kampania pokazuje, że cyberprzestępcy szybko adaptują popularne usługi AI do roli przynęty i elementu łańcucha infekcji. Najgroźniejsze nie jest samo podszycie się pod markę, lecz połączenie zaufanej infrastruktury, socjotechniki ClickFix oraz wieloetapowego malware prowadzącego do wdrożenia RAT.
Dla obrońców oznacza to konieczność zmiany podejścia. Mniejsze znaczenie ma dziś samo pytanie, czy strona wygląda wiarygodnie, a większe to, czego aplikacja lub usługa żąda od użytkownika. W nowym modelu zagrożeń legalna platforma może stać się nośnikiem bardzo skutecznego oszustwa.
Źródła
- Dark Reading — Malicious Custom GPTs Turn ChatGPT Into RAT Delivery Lure — https://www.darkreading.com/cyberattacks-data-breaches/malicious-custom-gpts-chatgpt-rat-delivery-lure
- OpenAI — ChatGPT — https://chatgpt.com/