Malicious Custom GPTs Turn ChatGPT Into RAT Delivery Lure
Una campaña reciente de ciberataques utiliza versiones personalizadas y maliciosas de ChatGPT para engañar a los usuarios y lograr infectar sus equipos con troyanos de acceso remoto. De acuerdo con una investigación publicada por Huntress, los atacantes crean estos GPT personalizados imitando productos legítimos y se aprovechan de la infraestructura web oficial de OpenAI para redirigir a las víctimas hacia sitios externos maliciosos, empleando además un dominio de Google Sites.
El engaño sigue la técnica conocida como ClickFix, donde los visitantes interactúan con el GPT personalizado y reciben una advertencia falsa sobre una falla en el servicio, la cual los orienta a utilizar una dirección de respaldo. Dicho enlace conduce a una página falsa que muestra un CAPTCHA simulado antes de presentar instrucciones para ejecutar un comando en PowerShell. Este comando descarga un archivo MSI que abusa de una aplicación firmada legítimamente para cargar dinámicas maliciosas, descifrar un cargador oculto en un archivo de audio y, finalmente, desplegar el troyano de acceso remoto en la memoria.
Las consecuencias de esta infección incluyen la instalación posterior de más software malicioso enfocado en sustraer información del navegador y mapear el equipo afectado. Aunque las motivaciones exactas de los atacantes no se especifican, el troyano está diseñado para recopilar datos, monitorear al usuario y establecer un punto de apoyo en la red corporativa, permitiendo acciones como la creación de cuentas de usuario, la ejecución de sesiones ocultas de escritorio remoto y el uso de cámaras o micrófonos.