پرش به محتوای اصلی

ChatGPTهای سفارشی حملات ClickFix را برای استقرار بدافزار RAT تحت فشار قرار می دهند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۸, چهارشنبه، ساعت ۰۰:۲۹حدود 3 دقیقه مطالعه

انواع سفارشی ChatGPT OpenAI که در نتایج حمایت‌شده Google تبلیغ می‌شوند، کاربران را به سمت سایت‌های مخرب هدایت می‌کنند که از حملات ClickFix برای ارائه بدافزار استفاده می‌کنند. [...]

انواع سفارشی ChatGPT OpenAI که در نتایج حمایت‌شده Google تبلیغ می‌شوند، کاربران ناآگاه را به سمت سایت‌های مخرب هدایت می‌کنند که از حملات ClickFix برای ارائه بدافزار استفاده می‌کنند.

عامل تهدید از ویژگی قانونی در پلتفرم هوش مصنوعی سوء استفاده می‌کند که به کاربران امکان می‌دهد نسخه‌ای از ChatGPT ایجاد کنند که برای یک کار خاص طراحی شده است که دستورالعمل‌ها، دانش اضافی و مهارت‌ها را ترکیب می‌کند.

OpenAI میزبان این GPT های سفارشی است که می توانند برای نصب و استفاده دیگران منتشر شوند. این شرکت قصد دارد GPT های سفارشی را در 11 دسامبر بازنشسته کند.

این کمپین مخرب توسط Huntress، یک شرکت تشخیص و پاسخ مدیریت شده (MDR) شناسایی شد که محققان آن می‌گویند ده‌ها کاربر را تحت تأثیر قرار داده است.

عامل تهدید مدل مخرب GPT را «Plus 5.6» نامید و آن را طوری پیکربندی کرد که کاربران را به یک سایت پشتیبان ادعایی که در Google Sites میزبانی شده است هدایت کند.

با این حال، صفحه یک چک Cloudflare جعلی را نشان می‌دهد و به بازدیدکنندگان دستور می‌دهد تا یک فرمان PowerShell را اجرا کنند که زنجیره عفونت را مستقر می‌کند.

محققان Huntress حملات مشابهی را در گذشته مشاهده کردند که از مکالمات فریبنده ChatGPT برای راه اندازی ترفندهای ClickFix و به خطر انداختن اهداف استفاده می کردند، اما استفاده از GPT های سفارشی یک رویکرد جدید است.

در هر دو حمله، دستورالعمل‌های مخرب در دامنه قانونی ChatGPT.com میزبانی می‌شوند که به عملیات مشروعیت می‌بخشد و احتمال پیروی قربانی از دستورالعمل‌ها را افزایش می‌دهد.

اگر به صورت محلی اجرا شود، دستور PowerShell ارائه شده MSI مخربی را نصب می کند که یک برنامه قانونی و امضا شده و یک DLL اصلاح شده را راه اندازی می کند که بدافزار را بارگیری می کند.

محموله مورد استفاده در این کمپین یک تروجان دسترسی از راه دور (RAT) با قابلیت دسترسی از راه دور دسکتاپ، ضبط صدا و دوربین، جستجوی فایل، شناسایی میزبان و اجرای بارهای اضافی است.

برای تداوم، بدافزار یک کلید Run جدید در رجیستری ویندوز و همچنین یک کار زمان‌بندی شده ایجاد می‌کند که هر دو به نام Canon Configuration Reader هستند.

Huntress می‌گوید حداقل 40 حادثه مرتبط با صفحه Google Sites را بررسی کرده است، اما تأیید کرده است که تنها دو مورد مربوط به یک نوع GPT سفارشی است.

OpenAI اولین GPT را تا 25 سپتامبر حذف کرد. دو روز بعد، در 27 سپتامبر، محققان یک GPT دوم مرتبط با کمپین مشابه را پیدا کردند که در زمان انتشار گزارش خود هنوز فعال بود.

حملات اخیر از یک برنامه میزبان با امضای Canon به یک برنامه با امضای Stardock تغییر یافت و نحوه مخفی کردن و تحویل لودر را تغییر داد، اگرچه محموله ثابت باقی ماند.

از زنجیره حمله چند مرحله‌ای، Huntress فاز 6 را برجسته می‌کند و خاطرنشان می‌کند که مهاجمان یک سیستم فایل رمزگذاری شده سفارشی برای پنهان کردن اسکریپت پایداری و RAT ساخته‌اند.

محققان می‌گویند: «به‌جای یک حباب رمزگذاری‌شده، یک آرشیو سفارشی با درخت پوشه مخصوص به خود است، که اساسا یک فایل فشرده خانگی و رمزگذاری‌شده است».

با یک هدر کوچک شروع می‌شود و پس از آن فهرستی از 1128 ورودی (یک مورد در هر فایل یا پوشه، هر کدام والد، اندازه و یک کلید هر فایل را ضبط می‌کند) و سپس محتویات فایل، پشت به پشت بسته‌بندی می‌شود.»

Huntress می گوید که بیشتر زنجیره عفونت در حافظه اجرا می شود یا توسط فایل هایی که به نظر می رسد خوش خیم هستند پشتیبانی می شود. این به مدافعان اجازه می دهد تا تشخیص هایی را بر اساس نظارت بر فعالیت فرآیند پیاده سازی کنند.

محققان مجموعه‌ای از «فرصت‌های تشخیص» را ارائه می‌کنند که شامل پینگ PowerShell msiexec.exe برای راه‌اندازی بی‌صدا نصب‌کننده MSI از پوشه موقت است.

نشانه‌های بیشتر سازش به یک برنامه امضا شده اشاره دارد که از یک پوشه غیرمعمول در زیر %LOCALAPPDATA%\Programs\ شروع می‌شود، و یک مقدار Run مطابق و یک کار زمان‌بندی شده که در صورت حذف دوباره ظاهر می‌شود.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

هکرها از بنرهای سرور FTP برای ارائه بدافزارهای جدید ویندوز سوء استفاده می کنند

راه‌انداز اسکریپت جعلی Roblox Xeno، بدافزار RAT، infostealer را تحت فشار قرار می‌دهد

داخل تجارت زیرزمینی بدافزار Android BTMOB RAT

بدافزار جدید Infinity Stealer داده های macOS را از طریق فریب های ClickFix می گیرد

OpenAI در حال آماده سازی "o" است، یک دستیار ChatGPT همیشه روشن که می تواند ایمیل را مدیریت کند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Custom ChatGPTs push ClickFix attacks to deploy RAT malware

Custom variants of OpenAI's ChatGPT promoted in sponsored Google results are directing unsuspecting users to malicious sites that use ClickFix attacks to deliver malware. [...]

همه‌ی اخبار فناوری