chatgpt.com上の悪意あるカスタムGPT、ユーザーをRATのインストールへ誘導

マルウェアの配布者が、Googleのスポンサー広告を悪用して「Plus 5.6」という名前の悪意あるChatGPTカスタムGPTを拡散しています。このカスタムGPTは、ユーザーを偽のCloudflare CAPTCHA認証へ誘導し、最終的にリモートアクセス型トロイの木馬(RAT)をダウンロード・実行させることを狙って作られました。

Huntressの研究者らは、「このキャンペーンの影響は数十人のユーザーに及んでいる。HuntressのSOCは、攻撃に使われた特定のGoogle Sitesドメインに起因するインシデントに少なくとも40件対応した。そのうち2件は、カスタムGPTのインスタンス経由だったことを確認している」と警告しています。

攻撃の流れ

このマルウェア配布キャンペーンが確認されたのは9月下旬です。「chatgpt」で検索したユーザーに対し、Googleのスポンサー検索結果としてカスタムGPTへのリンクが表示されていました。

リンクをたどると、悪意あるカスタムGPTのページに到達します。このページはChatGPTの機能で作成されたもので、正規サイトであるchatgpt.com上にあります。

ユーザーが攻撃者の作成したカスタムGPTを使おうとすると、サービスが利用できないと表示され、(Google Sites上の)「バックアップドメイン」へ誘導されます。

Image

カスタムGPTは、ユーザーを偽のCAPTCHA認証へ誘導する(出典:Huntress)

Huntressの研究者らは解説の中で、「このGoogle Sitesのページは、CloudflareのCAPTCHA認証を装ってClickFix攻撃を仕掛ける。ユーザーに対し、コマンドをコピーしてターミナルに貼り付けるよう指示する」と説明しています。

ユーザーがこのコマンドを実行すると、一連の処理が連鎖的に進みます。その結果、正規の署名が付いたCanon製(後の攻撃ではStardock製)の実行ファイルを介して、多機能なRATがサイドロードされます。

研究者らが最初の悪意あるカスタムGPTを確認して報告すると、OpenAIはこれを削除しました。しかし攻撃者はほどなく別のカスタムGPTを作成し、Google検索のユーザーに向けて再び拡散しました。感染の流れは2回目で多少異なっていたものの、目的も配布されるRATも同じでした。

この2つ目のカスタムGPTは現在もオンラインにありますが、悪意あるClickFixのおとりへの誘導は行っていません(本誌で確認)。ただし研究者によると、攻撃者はすでに新しいインストーラーの開発を進めています。

研究者らは、「この種のキャンペーンは、プロバイダーがコンテンツを削除するまでの数時間から数日しか公開されないことが多い。それでも、その短い期間に大きな注目を集める可能性がある」と指摘しています。

ユーザーと組織にできる対策

一般ユーザーへの助言はシンプルです。正規のWebサイトやCAPTCHA、「修正」が、何かをコピーして「ファイル名を指定して実行」ダイアログ、ターミナル、PowerShell、コマンドプロンプトに貼り付けるよう求めることはありません。ページがそう求めてきたら、それは攻撃です。

スポンサー検索結果にも注意が必要です。ページがどこでホストされているかだけを理由に、そのページを信用してはいけません。

組織に求められるのは多層防御です。まずユーザーを教育し、ClickFixの手口に引っかかる人を減らします。次に、指示どおりの操作を実行しにくくします。たとえば、一般ユーザーに対してWin+Rの「ファイル名を指定して実行」ダイアログを制限したり、PowerShellをロックダウンしたりする方法があります。こうした保護策を導入できない場合に備え、セキュリティチームが攻撃を検知できる体制も整えておく必要があります。

翻訳元: https://www.helpnetsecurity.com/2026/09/29/malicious-chatgpt-custom-gpt-malware-via-clickfix/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。