Google検索のスポンサー広告で宣伝されているOpenAIのChatGPTのカスタム版が、ClickFix攻撃を使ってマルウェアを配布する悪意のあるサイトへ、ユーザーを誘導しています。
攻撃者が悪用しているのは、AIプラットフォームの正規機能です。この機能を使うと、指示や追加の知識、スキルを組み合わせて、特定のタスクに合わせたChatGPTを作成できます。
こうしたカスタムGPTはOpenAIがホストしており、他のユーザーがインストールして使えるよう公開できます。なお同社は、カスタムGPTを12月11日に廃止する予定です。
この悪質なキャンペーンを確認したのは、マネージド検知・対応(MDR)企業のHuntressです。研究者らによると、数十人のユーザーが被害を受けたということです。
攻撃者は悪意のあるGPTモデルに「Plus 5.6」と名付け、Google Sites上にあるとされるバックアップサイトへユーザーを誘導するよう設定していました。

ところが、このページにはCloudflareを装った偽のチェック画面が表示され、訪問者にPowerShellコマンドの実行を指示します。これが感染チェーンの起点となります。
Huntressの研究者らは、過去にも同様の攻撃を確認しています。このときは偽のChatGPT会話を使ってClickFixの手口を仕掛け、標的を侵害していました。ただし、カスタムGPTを使うのは新たな手法です。
どちらの攻撃でも、悪意のある指示は正規のChatGPT.comドメイン上にホストされています。そのため、攻撃に正当性があるように見え、被害者が指示に従う可能性が高まります。
提示されたPowerShellコマンドをローカルで実行すると、悪意のあるMSIがインストールされます。このMSIは、署名付きの正規アプリケーションと、マルウェアを読み込む改変されたDLLを起動します。
このキャンペーンで使われるペイロードは、リモートアクセス型トロイの木馬(RAT)です。リモートデスクトップ接続、音声やカメラのキャプチャ、ファイル検索、ホストの偵察、追加ペイロードの実行といった機能を備えています。
マルウェアは永続化のため、Windowsレジストリに新しいRunキーを作成し、スケジュールタスクも登録します。どちらの名前も「Canon Configuration Reader」です。

Huntressは、このGoogle Sitesページに接続した少なくとも40件のインシデントを調査しました。そのうち、カスタムGPTの亜種が関与していたと確認できたのは2件だけだといいます。
OpenAIは、最初のGPTを9月25日までに停止しました。その2日後の9月27日、研究者らは同じキャンペーンに関連する2つ目のGPTを発見しました。このGPTは、レポートの公開時点でも稼働を続けていました。
より最近の攻撃では、Canonの署名付きホストアプリケーションが、Stardockの署名付きのものに切り替わりました。ローダーの隠蔽方法と配信方法も変更されています。ただし、ペイロード自体は同じままです。

Huntressが多段階の攻撃チェーンのなかで特に注目したのがフェーズ6です。攻撃者は、永続化スクリプトとRATを隠すために、独自の暗号化ファイルシステムを構築していました。
「単一の暗号化されたブロブではなく、独自のフォルダツリーを持つカスタムアーカイブになっています。いわば自作の暗号化zipファイルです」と、研究者らは説明しています。
「まず小さなヘッダーがあり、その後ろに1,128個のエントリ(ファイルまたはフォルダ1つにつき1件で、それぞれ親、サイズ、ファイルごとの鍵を記録)のインデックスが続きます。最後にファイルの内容が隙間なく詰め込まれています」
Huntressによると、感染チェーンの大半はメモリ上で実行されるか、無害に見えるファイルに支えられています。そのため、防御側はプロセスの動作監視に基づいて検知を実装できます。
研究者らは「検知の機会」となるポイントをいくつか挙げています。たとえば、PowerShellがmsiexec.exeを呼び出し、一時フォルダからMSIインストーラーをサイレントで起動する動作です。
そのほかの侵害の兆候としては、%LOCALAPPDATA%\Programs\配下の通常とは異なるフォルダから署名付きアプリが起動することが挙げられます。また、削除しても再び現れる、対応するRun値とスケジュールタスクも兆候です。