Bedrohungsforscher von Huntress haben eine Kampagne dokumentiert, bei der benutzerdefinierte ChatGPT-Konfigurationen und gesponserte Suchergebnisse missbraucht wurden, um Nutzer auf ClickFix-Seiten zu lenken. Die Seiten zeigten einen gefälschten Verifizierungsschritt an und wiesen Besucher an, PowerShell-Befehle auszuführen, die Fernzugriffsmalware installierten.
Legitime Plattformen verliehen dem Köder Glaubwürdigkeit
Die schädlichen GPTs wurden auf der legitimen ChatGPT-Domain gehostet und leiteten Nutzer zu einer Ausweichseite auf Google Sites weiter. Diese Seite imitierte eine Cloudflare-Prüfung und stellte anschließend einen Befehl bereit, der ein MSI-Paket herunterlud. Die Installationskette nutzte eine signierte Anwendung und eine modifizierte DLL, um die Schadsoftware zu laden.
Laut Huntress unterstützte der Fernzugriffstrojaner die Steuerung des Desktops, die Aufzeichnung von Audio- und Kameradaten, Dateisuchen, die Auskundschaftung des Hosts und die Bereitstellung zusätzlicher Schadsoftware. Zur Aufrechterhaltung der Persistenz dienten ein Run-Schlüssel in der Registrierung und eine geplante Aufgabe.
KI-gehostete Anweisungen erfordern dieselbe Prüfung wie Links in E-Mails
Organisationen sollten die Ausführung nicht vertrauenswürdiger Befehle blockieren, verdächtige PowerShell-Aktivitäten überwachen und Fälle untersuchen, in denen signierte Binärdateien unerwartete DLLs laden. Suchanzeigen und KI-gehostete Anleitungen sollten nicht als vertrauenswürdiger Software-Support betrachtet werden. Administratoren sollten außerdem veröffentlichte benutzerdefinierte Assistenten überprüfen und nicht genehmigte Modelle aus Unternehmensabläufen entfernen. SectechMedia behandelt damit verbundene Risiken in seiner Cybersicherheitsberichterstattung.

Schreibe einen Kommentar