ClickFix Kampanyasında Uzaktan Erişim Zararlı Yazılımı Yaymak İçin Özel ChatGPT’ler Kullanıldı

Security researchers analyzing AI-assisted vulnerability discovery and exploit trends

Huntress’teki tehdit araştırmacıları, kullanıcıları ClickFix sayfalarına yönlendirmek için özel ChatGPT yapılandırmalarını ve sponsorlu arama sonuçlarını kötüye kullanan bir kampanyayı belgeledi. Sayfalar sahte bir doğrulama adımı sunuyor ve ziyaretçilere uzaktan erişim zararlı yazılımı kuran PowerShell komutları çalıştırmalarını söylüyordu.

Meşru platformlar tuzağa güvenilirlik kazandırdı

Kötü amaçlı GPT’ler meşru ChatGPT alan adında barındırılıyor ve kullanıcıları Google Sites üzerindeki bir yedek sayfaya yönlendiriyordu. Bu sayfa bir Cloudflare kontrolünü taklit ediyor, ardından bir MSI paketi indiren bir komut sağlıyordu. Kurulum zinciri, yükü yüklemek için imzalı bir uygulama ve değiştirilmiş bir DLL kullanıyordu.

Huntress, uzaktan erişim truva atının masaüstü kontrolünü, ses ve kamera kaydını, dosya aramalarını, ana bilgisayar keşfini ve ek yüklerin teslimini desteklediğini belirtti. Kalıcılık, bir kayıt defteri Run anahtarına ve zamanlanmış bir göreve dayanıyordu.

Yapay zeka üzerinden barındırılan talimatlar e-posta bağlantılarıyla aynı titizliği gerektiriyor

Kuruluşlar güvenilmeyen komut çalıştırmayı engellemeli, şüpheli PowerShell etkinliğini izlemeli ve beklenmedik DLL’ler yükleyen imzalı ikili dosyaları araştırmalıdır. Arama reklamları ve yapay zeka tarafından barındırılan rehberlik güvenilir yazılım desteği olarak değerlendirilmemelidir. Yöneticiler ayrıca yayınlanmış özel asistanları gözden geçirmeli ve kurumsal iş akışlarından onaylanmamış modelleri kaldırmalıdır. SectechMedia ilgili riskleri siber güvenlik kapsamında takip etmektedir.

Kaynaklar

Comments

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir