रिमोट एक्सेस मालवेयर तैनात करने के लिए ClickFix अभियान में Custom ChatGPTs का उपयोग

Security researchers analyzing AI-assisted vulnerability discovery and exploit trends

Huntress के खतरा शोधकर्ताओं ने एक ऐसे अभियान का दस्तावेजीकरण किया है जिसने उपयोगकर्ताओं को ClickFix पृष्ठों की ओर ले जाने के लिए कस्टम ChatGPT कॉन्फ़िगरेशन और प्रायोजित खोज परिणामों का दुरुपयोग किया। इन पृष्ठों ने एक नकली सत्यापन चरण दिखाया और आगंतुकों को ऐसे PowerShell कमांड चलाने का निर्देश दिया जिन्होंने रिमोट एक्सेस मालवेयर इंस्टॉल किया।

वैध प्लेटफ़ॉर्म ने प्रलोभन को विश्वसनीयता प्रदान की

दुर्भावनापूर्ण GPTs वैध ChatGPT डोमेन पर होस्ट किए गए थे और उपयोगकर्ताओं को Google Sites पर एक बैकअप पृष्ठ की ओर भेजते थे। उस पृष्ठ ने Cloudflare जांच की नकल की और फिर एक ऐसा कमांड दिया जिसने MSI पैकेज डाउनलोड किया। इंस्टॉलेशन शृंखला ने पेलोड लोड करने के लिए एक हस्ताक्षरित एप्लिकेशन और संशोधित DLL का उपयोग किया।

Huntress ने कहा कि रिमोट एक्सेस ट्रोजन डेस्कटॉप नियंत्रण, ऑडियो और कैमरा कैप्चर, फ़ाइल खोज, होस्ट की पड़ताल और अतिरिक्त पेलोड की डिलीवरी का समर्थन करता था। स्थायित्व एक रजिस्ट्री Run कुंजी और एक शेड्यूल किए गए कार्य पर निर्भर था।

AI-होस्टेड निर्देशों की भी ईमेल लिंक जैसी ही जांच आवश्यक है

संगठनों को अविश्वसनीय कमांड निष्पादन को रोकना चाहिए, संदिग्ध PowerShell की निगरानी करनी चाहिए और अप्रत्याशित DLL लोड करने वाली हस्ताक्षरित बाइनरी की जांच करनी चाहिए। खोज विज्ञापनों और AI-होस्टेड मार्गदर्शन को विश्वसनीय सॉफ़्टवेयर सहायता नहीं माना जाना चाहिए। प्रशासकों को प्रकाशित कस्टम सहायकों की समीक्षा भी करनी चाहिए और उद्यम कार्यप्रवाहों से गैर-अनुमोदित मॉडल हटाने चाहिए। SectechMedia अपने साइबर सुरक्षा कवरेज में संबंधित जोखिमों पर नज़र रखता है।

स्रोत

Comments

प्रातिक्रिया दे

आपका ईमेल पता प्रकाशित नहीं किया जाएगा. आवश्यक फ़ील्ड चिह्नित हैं *