黑客把ChatGPT定制GPT变成木马投递通道
安全公司Huntress最新披露了一条利用AI平台信任感的完整攻击链:攻击者把一个假冒ChatGPT新模型的定制GPT(Custom GPT)「Plus 5.6」挂在真实的chatgpt.com域名下,再通过Google付费搜索广告引流,已经造成至少40起感染事件——其中两起确认直接源自定制GPT。

攻击路径并不复杂,但每一步都在借用大牌信任感。用户在Google搜索「ChatGPT」,点进赞助结果,进入这个官方域名下的假GPT。无论输入什么,它只回复一条「服务可用性通知」:主域名容量有限,要么升级Plus订阅,要么访问「备用域名」。所谓备用域名是一个Google Sites页面,伪装成Cloudflare人机验证,要求用户复制一条PowerShell命令粘贴执行——这就是典型的ClickFix攻击。
命令执行后会下载并静默安装恶意MSI安装包(ISOSimple.msi),再借助正规佳能(Canon)签名的应用程序做DLL侧加载,最终释放一个功能齐全的远控木马:可建立远程桌面会话、开启摄像头和麦克风、按内容搜索全盘文件、侦察系统并投放后续载荷。整个链条多达八层,大部分阶段在内存中执行,不留可读文件。
技术细节相当讲究:PowerShell命令用十进制IP地址绕过部分URL过滤;下载的脚本由2.7万个负数字符组成,在内存中自解码;MSI伪装成「Softplicity高级打印机配置读取器」,并从已安装程序列表中隐藏自己;持久化靠一个名为「Canon Configuration Reader」的注册表Run键加计划任务,删掉后会自动重建。最特别的是,攻击者自建了一套加密文件系统——1128个条目的索引、每个文件独立密钥——专门用来把持久化脚本和木马打包过关。
攻击者的应变速度同样值得警惕。Huntress向OpenAI举报后,第一个恶意GPT于9月25日被下架,但两天后同一活动的第二个GPT就重新上线,且在报告发布时仍然存活;后续变种还把侧加载宿主从佳能签名程序换成了Stardock签名的程序,载荷不变。值得注意的是,OpenAI已宣布将在12月11日彻底退役Custom GPT功能,但在那之前,攻击者大概率还会继续换马甲迁移。
给普通用户的提醒只有两条:任何真正的「人机验证」都不会要求你复制粘贴命令到终端;访问AI服务尽量直接输入网址,而不是点搜索广告。信任已经被武器化,验证的从来不该是网站长什么样,而是它让你做什么。
编译自 Huntress 官方博客,原标题:"Attackers Abuse ChatGPT Custom GPTs to Deliver RAT via ClickFix"