Хакеры прикрутили RAT к настоящему ChatGPT, а жертв туда привела реклама Google

Хакеры прикрутили RAT к настоящему ChatGPT, а жертв туда привела реклама Google

изображение: grok

Злоумышленники создали на легитимном chatgpt.com кастомный GPT «Plus 5.6» и раскручивали его через рекламу в Google. Пользователя сначала уверяют, что сервис недоступен, затем отправляют на страницу Google Sites с фейковой проверкой Cloudflare. Там жертва сама вставляет в терминал команду, и в системе поселяется RAT. Кампанию нашли исследователи Huntress в конце сентября 2026 года.

Специалисты Huntress разобрали минимум 40 инцидентов, завязанных на один домен Google Sites, и в двух из них засветился вредоносный GPT. Схема простая, как лом. Человек гуглит ChatGPT, тапает по рекламной ссылке и приземляется на родной chatgpt.com. Адрес знакомый, интерфейс привычный, бдительность уходит в оффлайн.

Маршрут жертвы по остановкам:

  • реклама Google по запросу про ChatGPT;
  • настоящий chatgpt.com с кастомным GPT;
  • отмазка про временную недоступность сервиса;
  • страница на Google Sites с фейковой капчей;
  • ручной запуск команды и установка RAT.

Сам GPT изображает сбой и предлагает перейти на резервный домен. Резервом оказывается Google Sites с имитацией Cloudflare CAPTCHA. Вместо выбора светофоров юзеру предлагают скопировать текст и вставить его в терминал или окно «Выполнить». Это классика ClickFix, где малварь запускает сама жертва, а браузер и защита сидят в партере с попкорном.

Настоящая капча просит выбрать картинки или поставить галочку. Открывать PowerShell, cmd или «Выполнить» она не требует никогда. Если проверка на человечность внезапно превратилась в курс молодого бойца по командной строке, закрывайте вкладку и идите пить кофе.

Интересно, что первое звено цепочки живёт на легитимном домене OpenAI, поэтому проверка адреса в строке браузера здесь бесполезна.

На выходе получается полноценный RAT, то есть троян удалённого доступа. Это не примитивный загрузчик. Удалённое управление, сбор данных, возня с файлами и запуск новых команд идут в комплекте. Малварь приезжает вместе с подписанными программами Canon, а позже нашёлся вариант со Stardock. Валидная подпись известного вендора превращается в бесплатный пропуск, ведь вредоносный компонент лежит рядом или подгружается через sideloading, а EDR видит знакомый бинарь и расслабляется.

Возможности RAT зависят от сборки, но набор обычно богатый:

  • удалённое управление системой;
  • сбор информации о машине;
  • работа с файлами;
  • выполнение новых команд.

Huntress пожаловалась в OpenAI, и первый GPT снесли. Атакующие не расстроились, быстро слепили второй и снова толкнули его через Google Search. Цепочку слегка перекроили, финал остался прежним. На момент исследования второй GPT ещё жил, но на ClickFix-страницу уже не вёл, и ресёрчеры ждали новый установщик. Для таких операций пары дней хватает с запасом. Им не нужно держать страницу месяцами, достаточно собрать урожай, пока приманка в топе выдачи.

Стоит обратить внимание, что удаление одной приманки не останавливает операцию, потому что создать новый Custom GPT занимает считаные минуты.

Российским пользователям есть о чём задуматься. ChatGPT у нас официально недоступен, поэтому многие ходят на него через зеркала, прокси и сторонние сервисы. Человек, привыкший к костылям, легко поверит в «сервис лёг, вот резервный адрес». Плюс ClickFix одинаково работает на любом языке, и страницу локализуют за минуту.

В одной атаке эксплуатируют доверие сразу к куче брендов:

  • Google служит поисковым каналом и рекламной площадкой;
  • ChatGPT становится первой точкой контакта;
  • Google Sites хостит следующую страницу;
  • Cloudflare работает декорацией для капчи;
  • Canon и Stardock маскируют заражение подписанными файлами.

Каждый элемент по отдельности знаком и безобиден. Проблема возникает в комбинации, а это уже не «скачай вирус.exe», а вполне продуманный квест.

После запуска команды юзер не видит окон с воплями антивируса. Запускается цепочка установщиков и легитимных компонентов, и через минуту у оператора удалённый доступ. Дальше можно копаться в системе, воровать учётки, ставить новый софт и лезть в другие ресурсы организации. Один ноут рядового сотрудника легко становится плацдармом для большой атаки. Для российских компаний это актуально вдвойне, потому что сотрудники нередко открывают ChatGPT с рабочих машин через VPN и личные аккаунты.

Huntress советует многоуровневую защиту:

  • обучение сотрудников, чтобы любая «капча» с просьбой запустить команду вызывала рефлекс закрыть вкладку;
  • технические ограничения вроде запрета PowerShell для обычных юзеров и контроля запуска командных оболочек;
  • обнаружение подозрительных загрузок, странных цепочек процессов и появления RAT.

Одного слоя мало. Если человека уболтали, последней линией остаются ограничения, а без них вся надежда на быстрое обнаружение последствий.

Эксперты CISOCLUB считают, что название домена больше не гарантия безопасности. Кастомные GPT остаются пользовательским контентом, пусть и на площадке крупного вендора, и относиться к ним нужно как к любой чужой ссылке. Рекламную выдачу в поисковиках лучше обходить закладками на нужные сервисы.

Для организаций разумно запретить открытие окна «Выполнить» групповыми политиками и мониторить запуск PowerShell из дочерних процессов браузера. Подписанный файл известного производителя тоже не аргумент, а повод посмотреть, кто его запустил и откуда он приехал. Обучение сотрудников стоит строить на одном простом правиле: ни одна проверка не должна просить вставлять команды в терминал.

Ранее сообщалось, что с августа 2026 года злоумышленники начали выдавать вредоносные запросы к веб-приложениям российских компаний за обращения от популярных ИИ-агентов и ассистентов — DeepSeek, ChatGPT, Perplexity, Claude и Grok. Новый способ маскировки обнаружила команда сервиса защиты веб-приложений Solar WAF ГК «Солар», ведущего провайдера комплексной кибербезопасности в России. Используя видимость ИИ-трафика, хакеры проводят сканирование веб-приложений в поисках уязвимостей и пытаются применять известные методы веб-атак. Такая маскировка представляет опасность, поскольку владельцы веб-сервисов всё больше доверяют входящим запросам от ИИ, которые становятся частью современных бизнес-процессов.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных