Gefälschte Cloudflare-Prüfung

Präparierte Custom GPTs verbreiten Fernzugriffstrojaner

Über Google-Anzeigen gelangten Nutzer zu einem präparierten Custom GPT, der sie auf eine ClickFix-Seite mit einem Fernzugriffstrojaner leitete.

Präparierte Custom GPTs verbreiten Fernzugriffstrojaner

Angreifer nutzen angepasste Versionen von ChatGPT, sogenannte Custom GPTs, um Nutzer auf schädliche Websites zu locken. Beworben wurden die GPTs über gesponserte Google-Suchergebnisse. Entdeckt hat die Kampagne das Sicherheitsunternehmen Huntress, das nach eigenen Angaben Dutzende betroffene Nutzer festgestellt hat.

Custom GPTs sind eine Funktion von OpenAI, mit der Nutzer ChatGPT mit eigenen Anweisungen, zusätzlichem Wissen und Fähigkeiten für bestimmte Aufgaben anpassen und für andere veröffentlichen können. OpenAI hostet die GPTs selbst. Die Funktion soll am 11. Dezember eingestellt werden.

Anzeige

Gefälschte Cloudflare-Prüfung

Der schädliche GPT trug den Namen „Plus 5.6″ und verwies Nutzer auf eine angebliche Ausweichseite bei Google Sites. Dort erschien eine gefälschte Cloudflare-Prüfung, die Besucher aufforderte, einen PowerShell-Befehl auszuführen. Dieses Vorgehen wird als ClickFix bezeichnet. Da die Anweisungen auf der legitimen Domain chatgpt.com lagen, wirkte der Ablauf glaubwürdiger. Frühere Kampagnen hatten bereits geteilte ChatGPT-Unterhaltungen für ClickFix genutzt, der Einsatz von Custom GPTs ist laut Huntress neu.

Anzeige

Signierte Programme als Tarnung

Der PowerShell-Befehl installiert ein schädliches MSI-Paket. Es startet eine legitime, signierte Anwendung und eine manipulierte DLL, die die Schadsoftware lädt. Dabei handelt es sich um einen Remote-Access-Trojaner mit Fernzugriff auf den Desktop, Mitschnitt von Audio und Kamera, Dateisuche, Auskundschaften des Systems und Nachladen weiterer Schadsoftware. Für die Persistenz legt er einen Run-Schlüssel in der Registry und eine geplante Aufgabe an, beide mit dem Namen „Canon Configuration Reader“. In neueren Angriffen wechselten die Täter von einer von Canon signierten zu einer von Stardock signierten Anwendung.

Das Persistenzskript und den Trojaner verbergen die Angreifer in einem eigens gebauten, verschlüsselten Dateisystem.

„Statt eines einzelnen verschlüsselten Blobs ist es ein eigenes Archiv mit eigener Ordnerstruktur, im Grunde eine selbstgebaute, verschlüsselte ZIP-Datei.“

Sicherheitsunternehmen Huntress

Es enthält einen Index mit 1.128 Einträgen.

Zweiter GPT noch aktiv

Huntress untersuchte mindestens 40 Vorfälle mit Verbindung zur Google-Sites-Seite, bei zwei davon war nachweislich ein Custom GPT beteiligt. OpenAI entfernte den ersten GPT bis zum 25. September. Am 27. September fanden die Forscher einen zweiten GPT derselben Kampagne, der zum Zeitpunkt ihres Berichts noch aktiv war.

Hinweise auf eine Infektion

Da ein Großteil der Infektionskette im Arbeitsspeicher läuft oder harmlos wirkende Dateien nutzt, empfiehlt Huntress die Überwachung von Prozessaktivitäten. Hinweise sind unter anderem PowerShell, das msiexec.exe startet, um still ein MSI-Paket aus dem Temp-Ordner zu installieren, eine signierte Anwendung, die aus einem ungewöhnlichen Ordner unter %LOCALAPPDATA%\Programs\ startet, sowie ein Run-Eintrag und eine geplante Aufgabe, die nach dem Löschen wieder auftauchen.

(red)

Anzeige