Huntress के खतरा शोधकर्ताओं ने एक ऐसे अभियान का दस्तावेजीकरण किया है जिसने उपयोगकर्ताओं को ClickFix पृष्ठों की ओर ले जाने के लिए कस्टम ChatGPT कॉन्फ़िगरेशन और प्रायोजित खोज परिणामों का दुरुपयोग किया। इन पृष्ठों ने एक नकली सत्यापन चरण दिखाया और आगंतुकों को ऐसे PowerShell कमांड चलाने का निर्देश दिया जिन्होंने रिमोट एक्सेस मालवेयर इंस्टॉल किया।
वैध प्लेटफ़ॉर्म ने प्रलोभन को विश्वसनीयता प्रदान की
दुर्भावनापूर्ण GPTs वैध ChatGPT डोमेन पर होस्ट किए गए थे और उपयोगकर्ताओं को Google Sites पर एक बैकअप पृष्ठ की ओर भेजते थे। उस पृष्ठ ने Cloudflare जांच की नकल की और फिर एक ऐसा कमांड दिया जिसने MSI पैकेज डाउनलोड किया। इंस्टॉलेशन शृंखला ने पेलोड लोड करने के लिए एक हस्ताक्षरित एप्लिकेशन और संशोधित DLL का उपयोग किया।
Huntress ने कहा कि रिमोट एक्सेस ट्रोजन डेस्कटॉप नियंत्रण, ऑडियो और कैमरा कैप्चर, फ़ाइल खोज, होस्ट की पड़ताल और अतिरिक्त पेलोड की डिलीवरी का समर्थन करता था। स्थायित्व एक रजिस्ट्री Run कुंजी और एक शेड्यूल किए गए कार्य पर निर्भर था।
AI-होस्टेड निर्देशों की भी ईमेल लिंक जैसी ही जांच आवश्यक है
संगठनों को अविश्वसनीय कमांड निष्पादन को रोकना चाहिए, संदिग्ध PowerShell की निगरानी करनी चाहिए और अप्रत्याशित DLL लोड करने वाली हस्ताक्षरित बाइनरी की जांच करनी चाहिए। खोज विज्ञापनों और AI-होस्टेड मार्गदर्शन को विश्वसनीय सॉफ़्टवेयर सहायता नहीं माना जाना चाहिए। प्रशासकों को प्रकाशित कस्टम सहायकों की समीक्षा भी करनी चाहिए और उद्यम कार्यप्रवाहों से गैर-अनुमोदित मॉडल हटाने चाहिए। SectechMedia अपने साइबर सुरक्षा कवरेज में संबंधित जोखिमों पर नज़र रखता है।






