今回の新たなサイバー攻撃で最も巧妙なのは、偽のフィッシングドメインではなく、正規のChatGPTの画面そのものを舞台にしている点です。Huntressは、攻撃者がカスタムGPTを作成し、プラットフォームの新機能であるかのように見せかけて、ユーザーにWindows上で悪意あるコマンドを手動実行させる高度な攻撃キャンペーンを公表しました。
こうした偽ボットの一つが「Plus 5.6」で、chatgpt.com上で何の違和感もなく動作していました。確認された多くの事例で、被害者は「chatgpt」というキーワードを狙った偽のGoogle広告をクリックし、この悪意あるボットにたどり着いていました。ボットに何を送っても、返ってくるのは常に同じ定型文です。サービス障害が発生していると説明したうえで、Google Sites上に用意された代替ページへ移動するよう促します。
進化するClickFixの手口
この代替ページは、Cloudflareの標準的なセキュリティ検証を精巧に模倣し、悪名高いClickFixの仕組みを発動させます。画面は、特定のコマンドをコピーしてWindowsの「ファイル名を指定して実行」ダイアログで手動実行するよう、もっともらしく指示します。その結果、PowerShellが高度に難読化されたスクリプトをダウンロードし、悪意あるMSIパッケージをひそかに展開して、複雑な多段階の感染プロセスが始まります。
この感染チェーンは、一般的なClickFixの攻撃よりもはるかに複雑でした。Huntressのアナリストは、全体を8つの段階に整理して詳細に分析しています。最初の段階では、正規に署名されたCanonのアプリケーション「CaptureOnTouch」が悪用されました。DLLサイドローディングの脆弱性を突き、無害な実行ファイルが同じフォルダにある悪意あるライブラリを、そうとは知らずに読み込む仕組みです。次の段階のローダーは、正規のWAVファイルの中に、通常の音声データに紛れ込ませる形で巧妙に隠されていました。
高度なペイロード配信の仕組み
ローダーは復号後、Antimalware Scan Interface(AMSI)を積極的にバイパスします。さらに、EDR(Endpoint Detection and Response)のテレメトリのフック解除を試み、仮想マシン環境の有無を入念に調べたうえで、ペイロードを揮発性メモリ上で直接実行します。もう一つの重要なコンポーネント「monitor.raw」には、1,128個のエントリを持つ独立した暗号化ファイルシステムが含まれていました。この中に、強力な永続化スクリプトと、最終的なリモートアクセス型トロイの木馬(RAT)が隠されていました。
このRATにより、運営者は、リモートデスクトップ機能、リアルタイムの画面配信、被害者のカメラ・マイク・システム音声・ローカルファイルシステムへの無制限のアクセスといった、包括的な遠隔操作の能力を手にします。さらにこのマルウェアは、追加の実行ファイル、DLL、MSI、スクリプトを起動できます。インストール済みのセキュリティソフトウェア、ネットワーク設定、ハードウェアの情報も積極的に調べ上げます。コマンド&コントロール(C2)インフラの特定には、パブリックリゾルバー経由のDNS-over-HTTPSクエリを使用していました。
素早い適応と続く脅威
OpenAIは、Huntressからの通報を受けて迅速に対応し、9月25日に最初の悪意あるGPTを削除しました。ところが9月27日までに、セキュリティ専門家は、完全に機能する後継のGPTをすでに確認していました。この第2版では、攻撃者はCanonのアプリケーションをやめ、署名付きのStardock製コンポーネントに切り替えました。ローダーは、正規のMicrosoft NuGetパッケージの中に巧みに隠されていました。注目すべきは、RAT本体のバイナリが以前のものと同一だった点です。運営者が攻撃の外見を素早く組み替える能力を持つことがうかがえます。
Huntressは、悪用されたGoogle Sitesのドメインに、少なくとも40件のセキュリティインシデントを明確に関連づけました。ただし、最初のカスタムGPTとのやり取りが原因と直接たどれた感染は、確認できたもので2件にとどまります。このキャンペーンは、誰もが信頼するドメインが誘導の重要な要素になるという、憂慮すべき傾向を示すものです。重要なのは、攻撃者がChatGPTの脆弱性を必要としなかった点です。正規のカスタムGPT機能を悪用し、広く普及したテクノロジーブランドに対してユーザーが寄せる信頼につけ込んだだけでした。
翻訳元: https://meterpreter.org/clickfix-rat-custom-chatgpt-phishing/