杂谈
正版 ChatGPT 页面里藏着一个骗你运行木马的山寨模型
安全公司 Huntress 披露完整攻击链:攻击者滥用 ChatGPT 自定义 GPT(GPTs)功能,做成"Plus 5.6"模型伪装官方,引导用户跳到 Google Sites 备份域名执行 PowerShell 命令 → DLL 侧加载 → RAT 远程访问木马。同域名下至少 40 起相关事件。
一句话总结
安全公司 Huntress 披露完整攻击链:攻击者滥用 ChatGPT 自定义 GPT(GPTs)功能,做成”Plus 5.6”模型伪装官方产品。链接指向正规 chatgpt.com,但引导用户跳到 Google Sites “备份域名” → 执行 PowerShell 命令 → DLL 侧加载 → RAT 远程访问木马。同域名下至少 40 起相关事件,其中 2 起确认通过自定义 GPT 感染。
攻击链 8 个阶段(ClickFix 高级版)
1. Google 搜 "chatgpt"
2. 点赞助商广告(第一个)
3. 落地:正版 chatgpt.com 域名
4. 进入自定义 GPT "Plus 5.6"(community builder 标识)
5. 输入任意内容 → 弹"主域名使用受限"
6. 改去"备份域名"(Google Sites)
7. 假 Cloudflare 验证码 → 要求复制粘贴 PowerShell 命令
8. 混淆脚本下载 → MSI 安装 → DLL 侧加载(借佳能签名 exe)→ RAT 持续驻留
为什么入口看起来那么真
- GPTs 机制:用户可按用途设定指令 / 知识 / 功能,做定制版聊天 AI → 2024 年 OpenAI 上线 GPT Store 共享
- 定制版运行在 ChatGPT 正规域名内 → 用户视角 = “我在 ChatGPT 上打开的页面” → 天然信任感
- 攻击者命名 “Plus 5.6” 让它看起来像真实 ChatGPT 模型
- 页面有 “community builder” 标识 → 但 Huntress 指出不了解机制的用户等同普通 ChatGPT 界面
落地后的技术细节
| 阶段 | 技术 |
|---|---|
| 钓鱼 | “主域名使用受限”提示 + “备份域名”链接 |
| 假验证 | Google Sites 上的假 Cloudflare 验证码界面 |
| 执行 | 要求 Windows 用户复制粘贴 PowerShell 命令 |
| 下载 | 混淆 PowerShell 脚本 → MSI 安装程序(Windows 常见软件包格式 = 低察觉) |
| 侧加载 | 佳能签名的正规 exe 去加载恶意 DLL(DLL 侧加载) |
| 持续 | 注册两类自启动项:Windows 开机 + 计划任务 |
| RAT 功能 | 查看杀软状态 / Microsoft Defender / 网络设置 / 已装软件 / 硬件信息 / 继续下载 EXE / DLL / MSI / PowerShell |
“ClickFix” 命名由来
Huntress 命名 “ClickFix”:以**“解决问题”/“完成身份验证”**为名义,让用户自己复制粘贴命令,亲手把恶意软件跑起来。
现状
- Huntress 同 Google Sites 域名下至少 40 起相关事件,2 起确认通过自定义 GPT 感染
- 第一个自定义 GPT 9-25 前被删除,但9-27 又发现同攻击活动的另一个 GPT
- ⚠️ OpenAI 已宣布:自定义 GPT 将在 2026-12-11 停止提供 —— 这条攻击路径有时间上限
历史背景
Huntress 此前也确认过:攻击者会利用共享 ChatGPT 对话、Claude 的共享内容等被信任的 AI 服务,诱导用户点击恶意链接或执行命令。
防范要点
| # | 行动 |
|---|---|
| 1 | Google 搜 ChatGPT / Claude 等别点赞助商广告 —— 直接输 chatgpt.com |
| 2 | 自定义 GPT 都带 “community builder” 标识 —— 认这个标识 |
| 3 | 任何要求你复制粘贴 PowerShell / Bash的”验证码”或”修复” = 100% 攻击 |
| 4 | 看到 “备份域名” / “备用入口” 提示 = 拉黑拉走 |
| 5 | 2026-12-11 后 自定义 GPT 下线 → 这条攻击路径自动失效 |
配图
图 1:Huntress 披露的攻击链 - 假 ChatGPT "Plus 5.6" 自定义 GPT(IT 之家)
来源
- 网易新闻(IT 之家)· 原文
- Huntress 安全报告
- OpenAI 公告(自定义 GPT 2026-12-11 停止)