ChatGPTهای سفارشی حملات ClickFix را برای استقرار بدافزار RAT تحت فشار قرار می دهند
انواع سفارشی ChatGPT OpenAI که در نتایج حمایتشده Google تبلیغ میشوند، کاربران را به سمت سایتهای مخرب هدایت میکنند که از حملات ClickFix برای ارائه بدافزار استفاده میکنند. [...]
انواع سفارشی ChatGPT OpenAI که در نتایج حمایتشده Google تبلیغ میشوند، کاربران ناآگاه را به سمت سایتهای مخرب هدایت میکنند که از حملات ClickFix برای ارائه بدافزار استفاده میکنند.
عامل تهدید از ویژگی قانونی در پلتفرم هوش مصنوعی سوء استفاده میکند که به کاربران امکان میدهد نسخهای از ChatGPT ایجاد کنند که برای یک کار خاص طراحی شده است که دستورالعملها، دانش اضافی و مهارتها را ترکیب میکند.
OpenAI میزبان این GPT های سفارشی است که می توانند برای نصب و استفاده دیگران منتشر شوند. این شرکت قصد دارد GPT های سفارشی را در 11 دسامبر بازنشسته کند.
این کمپین مخرب توسط Huntress، یک شرکت تشخیص و پاسخ مدیریت شده (MDR) شناسایی شد که محققان آن میگویند دهها کاربر را تحت تأثیر قرار داده است.
عامل تهدید مدل مخرب GPT را «Plus 5.6» نامید و آن را طوری پیکربندی کرد که کاربران را به یک سایت پشتیبان ادعایی که در Google Sites میزبانی شده است هدایت کند.
با این حال، صفحه یک چک Cloudflare جعلی را نشان میدهد و به بازدیدکنندگان دستور میدهد تا یک فرمان PowerShell را اجرا کنند که زنجیره عفونت را مستقر میکند.
محققان Huntress حملات مشابهی را در گذشته مشاهده کردند که از مکالمات فریبنده ChatGPT برای راه اندازی ترفندهای ClickFix و به خطر انداختن اهداف استفاده می کردند، اما استفاده از GPT های سفارشی یک رویکرد جدید است.
در هر دو حمله، دستورالعملهای مخرب در دامنه قانونی ChatGPT.com میزبانی میشوند که به عملیات مشروعیت میبخشد و احتمال پیروی قربانی از دستورالعملها را افزایش میدهد.
اگر به صورت محلی اجرا شود، دستور PowerShell ارائه شده MSI مخربی را نصب می کند که یک برنامه قانونی و امضا شده و یک DLL اصلاح شده را راه اندازی می کند که بدافزار را بارگیری می کند.
محموله مورد استفاده در این کمپین یک تروجان دسترسی از راه دور (RAT) با قابلیت دسترسی از راه دور دسکتاپ، ضبط صدا و دوربین، جستجوی فایل، شناسایی میزبان و اجرای بارهای اضافی است.
برای تداوم، بدافزار یک کلید Run جدید در رجیستری ویندوز و همچنین یک کار زمانبندی شده ایجاد میکند که هر دو به نام Canon Configuration Reader هستند.
Huntress میگوید حداقل 40 حادثه مرتبط با صفحه Google Sites را بررسی کرده است، اما تأیید کرده است که تنها دو مورد مربوط به یک نوع GPT سفارشی است.
OpenAI اولین GPT را تا 25 سپتامبر حذف کرد. دو روز بعد، در 27 سپتامبر، محققان یک GPT دوم مرتبط با کمپین مشابه را پیدا کردند که در زمان انتشار گزارش خود هنوز فعال بود.
حملات اخیر از یک برنامه میزبان با امضای Canon به یک برنامه با امضای Stardock تغییر یافت و نحوه مخفی کردن و تحویل لودر را تغییر داد، اگرچه محموله ثابت باقی ماند.
از زنجیره حمله چند مرحلهای، Huntress فاز 6 را برجسته میکند و خاطرنشان میکند که مهاجمان یک سیستم فایل رمزگذاری شده سفارشی برای پنهان کردن اسکریپت پایداری و RAT ساختهاند.
محققان میگویند: «بهجای یک حباب رمزگذاریشده، یک آرشیو سفارشی با درخت پوشه مخصوص به خود است، که اساسا یک فایل فشرده خانگی و رمزگذاریشده است».
با یک هدر کوچک شروع میشود و پس از آن فهرستی از 1128 ورودی (یک مورد در هر فایل یا پوشه، هر کدام والد، اندازه و یک کلید هر فایل را ضبط میکند) و سپس محتویات فایل، پشت به پشت بستهبندی میشود.»
Huntress می گوید که بیشتر زنجیره عفونت در حافظه اجرا می شود یا توسط فایل هایی که به نظر می رسد خوش خیم هستند پشتیبانی می شود. این به مدافعان اجازه می دهد تا تشخیص هایی را بر اساس نظارت بر فعالیت فرآیند پیاده سازی کنند.
محققان مجموعهای از «فرصتهای تشخیص» را ارائه میکنند که شامل پینگ PowerShell msiexec.exe برای راهاندازی بیصدا نصبکننده MSI از پوشه موقت است.
نشانههای بیشتر سازش به یک برنامه امضا شده اشاره دارد که از یک پوشه غیرمعمول در زیر %LOCALAPPDATA%\Programs\ شروع میشود، و یک مقدار Run مطابق و یک کار زمانبندی شده که در صورت حذف دوباره ظاهر میشود.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
هکرها از بنرهای سرور FTP برای ارائه بدافزارهای جدید ویندوز سوء استفاده می کنند
راهانداز اسکریپت جعلی Roblox Xeno، بدافزار RAT، infostealer را تحت فشار قرار میدهد
داخل تجارت زیرزمینی بدافزار Android BTMOB RAT
بدافزار جدید Infinity Stealer داده های macOS را از طریق فریب های ClickFix می گیرد
OpenAI در حال آماده سازی "o" است، یک دستیار ChatGPT همیشه روشن که می تواند ایمیل را مدیریت کند
متن اصلی (انگلیسی)
Custom ChatGPTs push ClickFix attacks to deploy RAT malware
Custom variants of OpenAI's ChatGPT promoted in sponsored Google results are directing unsuspecting users to malicious sites that use ClickFix attacks to deliver malware. [...]