Хакеры прикрутили RAT к настоящему ChatGPT, а жертв туда привела реклама Google

изображение: grok
Злоумышленники создали на легитимном chatgpt.com кастомный GPT «Plus 5.6» и раскручивали его через рекламу в Google. Пользователя сначала уверяют, что сервис недоступен, затем отправляют на страницу Google Sites с фейковой проверкой Cloudflare. Там жертва сама вставляет в терминал команду, и в системе поселяется RAT. Кампанию нашли исследователи Huntress в конце сентября 2026 года.
Специалисты Huntress разобрали минимум 40 инцидентов, завязанных на один домен Google Sites, и в двух из них засветился вредоносный GPT. Схема простая, как лом. Человек гуглит ChatGPT, тапает по рекламной ссылке и приземляется на родной chatgpt.com. Адрес знакомый, интерфейс привычный, бдительность уходит в оффлайн.
Маршрут жертвы по остановкам:
- реклама Google по запросу про ChatGPT;
- настоящий chatgpt.com с кастомным GPT;
- отмазка про временную недоступность сервиса;
- страница на Google Sites с фейковой капчей;
- ручной запуск команды и установка RAT.
Сам GPT изображает сбой и предлагает перейти на резервный домен. Резервом оказывается Google Sites с имитацией Cloudflare CAPTCHA. Вместо выбора светофоров юзеру предлагают скопировать текст и вставить его в терминал или окно «Выполнить». Это классика ClickFix, где малварь запускает сама жертва, а браузер и защита сидят в партере с попкорном.
Настоящая капча просит выбрать картинки или поставить галочку. Открывать PowerShell, cmd или «Выполнить» она не требует никогда. Если проверка на человечность внезапно превратилась в курс молодого бойца по командной строке, закрывайте вкладку и идите пить кофе.
Интересно, что первое звено цепочки живёт на легитимном домене OpenAI, поэтому проверка адреса в строке браузера здесь бесполезна.
На выходе получается полноценный RAT, то есть троян удалённого доступа. Это не примитивный загрузчик. Удалённое управление, сбор данных, возня с файлами и запуск новых команд идут в комплекте. Малварь приезжает вместе с подписанными программами Canon, а позже нашёлся вариант со Stardock. Валидная подпись известного вендора превращается в бесплатный пропуск, ведь вредоносный компонент лежит рядом или подгружается через sideloading, а EDR видит знакомый бинарь и расслабляется.
Возможности RAT зависят от сборки, но набор обычно богатый:
- удалённое управление системой;
- сбор информации о машине;
- работа с файлами;
- выполнение новых команд.
Huntress пожаловалась в OpenAI, и первый GPT снесли. Атакующие не расстроились, быстро слепили второй и снова толкнули его через Google Search. Цепочку слегка перекроили, финал остался прежним. На момент исследования второй GPT ещё жил, но на ClickFix-страницу уже не вёл, и ресёрчеры ждали новый установщик. Для таких операций пары дней хватает с запасом. Им не нужно держать страницу месяцами, достаточно собрать урожай, пока приманка в топе выдачи.
Стоит обратить внимание, что удаление одной приманки не останавливает операцию, потому что создать новый Custom GPT занимает считаные минуты.
Российским пользователям есть о чём задуматься. ChatGPT у нас официально недоступен, поэтому многие ходят на него через зеркала, прокси и сторонние сервисы. Человек, привыкший к костылям, легко поверит в «сервис лёг, вот резервный адрес». Плюс ClickFix одинаково работает на любом языке, и страницу локализуют за минуту.
В одной атаке эксплуатируют доверие сразу к куче брендов:
- Google служит поисковым каналом и рекламной площадкой;
- ChatGPT становится первой точкой контакта;
- Google Sites хостит следующую страницу;
- Cloudflare работает декорацией для капчи;
- Canon и Stardock маскируют заражение подписанными файлами.
Каждый элемент по отдельности знаком и безобиден. Проблема возникает в комбинации, а это уже не «скачай вирус.exe», а вполне продуманный квест.
После запуска команды юзер не видит окон с воплями антивируса. Запускается цепочка установщиков и легитимных компонентов, и через минуту у оператора удалённый доступ. Дальше можно копаться в системе, воровать учётки, ставить новый софт и лезть в другие ресурсы организации. Один ноут рядового сотрудника легко становится плацдармом для большой атаки. Для российских компаний это актуально вдвойне, потому что сотрудники нередко открывают ChatGPT с рабочих машин через VPN и личные аккаунты.
Huntress советует многоуровневую защиту:
- обучение сотрудников, чтобы любая «капча» с просьбой запустить команду вызывала рефлекс закрыть вкладку;
- технические ограничения вроде запрета PowerShell для обычных юзеров и контроля запуска командных оболочек;
- обнаружение подозрительных загрузок, странных цепочек процессов и появления RAT.
Одного слоя мало. Если человека уболтали, последней линией остаются ограничения, а без них вся надежда на быстрое обнаружение последствий.
Эксперты CISOCLUB считают, что название домена больше не гарантия безопасности. Кастомные GPT остаются пользовательским контентом, пусть и на площадке крупного вендора, и относиться к ним нужно как к любой чужой ссылке. Рекламную выдачу в поисковиках лучше обходить закладками на нужные сервисы.
Для организаций разумно запретить открытие окна «Выполнить» групповыми политиками и мониторить запуск PowerShell из дочерних процессов браузера. Подписанный файл известного производителя тоже не аргумент, а повод посмотреть, кто его запустил и откуда он приехал. Обучение сотрудников стоит строить на одном простом правиле: ни одна проверка не должна просить вставлять команды в терминал.
Ранее сообщалось, что с августа 2026 года злоумышленники начали выдавать вредоносные запросы к веб-приложениям российских компаний за обращения от популярных ИИ-агентов и ассистентов — DeepSeek, ChatGPT, Perplexity, Claude и Grok. Новый способ маскировки обнаружила команда сервиса защиты веб-приложений Solar WAF ГК «Солар», ведущего провайдера комплексной кибербезопасности в России. Используя видимость ИИ-трафика, хакеры проводят сканирование веб-приложений в поисках уязвимостей и пытаются применять известные методы веб-атак. Такая маскировка представляет опасность, поскольку владельцы веб-сервисов всё больше доверяют входящим запросам от ИИ, которые становятся частью современных бизнес-процессов.



