Detalle de la noticia

Malware

Custom ChatGPTs push ClickFix attacks to deploy RAT malware

Fuente: BleepingComputer Publicado: 29/09/2026 · 20:59 UTC
Compartir:
Malware Custom ChatGPTs push ClickFix attacks to deploy RAT malware
Imagen: BleepingComputer

Va­rian­tes per­so­na­li­za­das del ChatGPT de Ope­nAI están sien­do pro­mo­cio­na­das en re­sul­ta­dos pa­tro­ci­na­dos de Goo­gle para en­ga­ñar a los usua­rios y lle­var­los a si­tios web ma­li­cio­sos me­dian­te tác­ti­cas de tipo Click­Fix. Los ata­can­tes apro­ve­chan una fun­ción ofi­cial de la pla­ta­for­ma de in­te­li­gen­cia ar­ti­fi­cial que per­mi­te di­se­ñar ver­sio­nes de ChatGPT para ta­reas es­pe­cí­fi­cas com­bi­nan­do ins­truc­cio­nes, ha­bi­li­da­des y co­no­ci­mien­tos adi­cio­na­les. Estos mo­de­los per­so­na­li­za­dos son alo­ja­dos por Ope­nAI y pue­den ser pu­bli­ca­dos para que otros los ins­ta­len y uti­li­cen, aun­que la com­pa­ñía tiene pre­vis­to re­ti­rar esta ca­rac­te­rís­ti­ca.

La cam­pa­ña fue de­tec­ta­da por la em­pre­sa de de­tec­ción y res­pues­ta ad­mi­nis­tra­da Hun­tress, cuyos in­ves­ti­ga­do­res de­ter­mi­na­ron que afec­tó a va­rios usua­rios. El res­pon­sa­ble nom­bró al mo­de­lo ma­li­cio­so como 'Plus 5.6' y lo con­fi­gu­ró para re­di­ri­gir a las per­so­nas a una pre­sun­ta pá­gi­na de res­pal­do alo­ja­da en Goo­gle Sites. Dicho sitio mues­tra una ve­ri­fi­ca­ción falsa de Cloud­fla­re y or­de­na a los vi­si­tan­tes eje­cu­tar un co­man­do de Po­werShell para ini­ciar la ca­de­na de in­fec­ción. El uso de GPTs per­so­na­li­za­dos re­pre­sen­ta una es­tra­te­gia no­ve­do­sa en com­pa­ra­ción con in­ci­den­tes pre­vios que em­plea­ban con­ver­sa­cio­nes en­ga­ño­sas en el chat.

Al eje­cu­tar­se de ma­ne­ra local, el co­man­do de Po­werShell ins­ta­la un ar­chi­vo MSI ma­li­cio­so que abre una apli­ca­ción le­gí­ti­ma fir­ma­da junto con una bi­blio­te­ca DLL mo­di­fi­ca­da para car­gar el có­di­go da­ñino. La carga útil em­plea­da con­sis­te en un tro­yano de ac­ce­so re­mo­to (RAT) do­ta­do de fun­cio­nes para el ac­ce­so al es­cri­to­rio re­mo­to, cap­tu­ra de audio y cá­ma­ra, bús­que­da de ar­chi­vos, re­co­no­ci­mien­to del sis­te­ma an­fi­trión y eje­cu­ción de car­gas adi­cio­na­les. Para ase­gu­rar su per­sis­ten­cia en el equi­po, el malwa­re ge­ne­ra una clave Run en el Re­gis­tro de Win­dows y una tarea pro­gra­ma­da, ambas de­no­mi­na­das de la misma forma.

El ar­tícu­lo ori­gi­nal no apor­ta más de­ta­lle sobre la cam­pa­ña más allá de los ha­llaz­gos y aná­li­sis téc­ni­cos des­cri­tos por los in­ves­ti­ga­do­res de Hun­tress.