وثّق باحثو التهديدات في شركة Huntress حملة استغلت إعدادات ChatGPT المخصصة ونتائج البحث الممولة لتوجيه المستخدمين نحو صفحات ClickFix. وقدّمت هذه الصفحات خطوة تحقق وهمية، وطلبت من الزوار تشغيل أوامر PowerShell التي قامت بتثبيت برمجية خبيثة للوصول عن بُعد.
المنصات الشرعية أضفت مصداقية على الفخ
استُضيفت نماذج GPT الخبيثة على نطاق ChatGPT الشرعي، ووجّهت المستخدمين إلى صفحة احتياطية على Google Sites. وقد قلّدت تلك الصفحة فحص Cloudflare، ثم قدّمت أمرًا قام بتنزيل حزمة MSI. واعتمدت سلسلة التثبيت على تطبيق موقّع رقميًا ومكتبة DLL معدّلة لتحميل الحمولة الخبيثة.
وذكرت Huntress أن حصان طروادة للوصول عن بُعد يدعم التحكم بسطح المكتب، والتقاط الصوت والكاميرا، والبحث عن الملفات، واستطلاع الجهاز المضيف، وتسليم حمولات إضافية. واعتمدت آلية الاستمرارية على مفتاح Run في سجل النظام ومهمة مجدولة.
التعليمات المستضافة بواسطة الذكاء الاصطناعي تتطلب نفس درجة الحذر التي تُولى لروابط البريد الإلكتروني
ينبغي على المؤسسات حظر تنفيذ الأوامر غير الموثوقة، ومراقبة نشاط PowerShell المشبوه، والتحقيق في الملفات الثنائية الموقّعة التي تُحمّل مكتبات DLL غير متوقعة. ولا ينبغي التعامل مع الإعلانات في محركات البحث والإرشادات المستضافة عبر الذكاء الاصطناعي باعتبارها دعمًا موثوقًا للبرمجيات. كما ينبغي على المسؤولين مراجعة المساعدين المخصصين المنشورين وإزالة النماذج غير المعتمدة من بيئات العمل المؤسسية. وتتابع SectechMedia المخاطر ذات الصلة ضمن تغطيتها للأمن السيبراني.

اترك تعليقاً