Detalle de la noticia

Malware

Attackers Abuse ChatGPT Custom GPTs to Deliver RAT via ClickFix Lures

Fuente: The Hacker News Publicado: 30/09/2026 · 15:00 UTC
Compartir:
Malware Attackers Abuse ChatGPT Custom GPTs to Deliver RAT via ClickFix Lures
Imagen: The Hacker News

Cier­tas per­so­nas ma­lin­ten­cio­na­das están uti­li­zan­do ver­sio­nes per­so­na­li­za­das de ChatGPT para dis­fra­zar­las de pro­duc­tos le­gí­ti­mos, di­ri­gien­do a los usua­rios a si­tios web ma­li­cio­sos que em­plean se­ñue­los Click­Fix para pro­pa­gar pro­gra­mas ma­li­cio­sos. Estas ac­ti­vi­da­des, de­tec­ta­das en sep­tiem­bre por Hun­tress, mues­tran cómo se abusa de fun­cio­nes en he­rra­mien­tas de in­te­li­gen­cia ar­ti­fi­cial de con­fian­za, algo que pre­via­men­te se había in­ten­ta­do con con­ver­sa­cio­nes com­par­ti­das y ar­te­fac­tos ma­li­cio­sos de Clau­de para dis­tri­buir tro­ya­nos de ac­ce­so re­mo­to y ro­cia­do­res de in­for­ma­ción.

El ini­cio de la in­fec­ción ocu­rre me­dian­te re­sul­ta­dos pa­tro­ci­na­dos en bus­ca­do­res, donde se en­la­zan ver­sio­nes per­so­na­li­za­das de ChatGPT. Al in­ter­ac­tuar con estos GPTs, las víc­ti­mas re­ci­ben un aviso de dis­po­ni­bi­li­dad que las guía hacia un do­mi­nio de res­pal­do en Goo­gle Sites. En dicho sitio se mues­tra una ve­ri­fi­ca­ción falsa de CAPTCHA que des­en­ca­de­na un ata­que Click­Fix, en­ga­ñan­do al usua­rio para que eje­cu­te co­man­dos ma­li­cio­sos en Po­werShell que des­car­gan un ins­ta­la­dor y ac­ti­van una ca­de­na de carga la­te­ral de DLL.

El pro­ce­so ma­li­cio­so uti­li­za un bi­na­rio fir­ma­do le­gí­ti­ma­men­te para car­gar una DLL al­te­ra­da, la cual ex­trae un car­ga­dor ci­fra­do desde un ar­chi­vo de audio y des­ac­ti­va sis­te­mas de mo­ni­to­reo y ve­ri­fi­ca­ción de má­qui­nas vir­tua­les. El tro­yano re­sul­tan­te es capaz de do­cu­men­tar el es­ta­do de los an­ti­vi­rus, eje­cu­tar es­cri­to­rios re­mo­tos, cap­tu­rar audio y video, re­co­no­cer múl­ti­ples na­ve­ga­do­res web y des­ple­gar car­gas se­cun­da­rias. Para co­mu­ni­car­se con su ser­vi­dor de co­man­do y con­trol, el soft­wa­re uti­li­za con­sul­tas de DNS sobre HTTPS con el fin de ocul­tar su trá­fi­co.

El ar­tícu­lo ori­gi­nal no apor­ta más de­ta­lle sobre otros as­pec­tos ope­ra­ti­vos de la cam­pa­ña.