杂谈

正版 ChatGPT 页面里藏着一个骗你运行木马的山寨模型

安全公司 Huntress 披露完整攻击链:攻击者滥用 ChatGPT 自定义 GPT(GPTs)功能,做成"Plus 5.6"模型伪装官方,引导用户跳到 Google Sites 备份域名执行 PowerShell 命令 → DLL 侧加载 → RAT 远程访问木马。同域名下至少 40 起相关事件。

一句话总结

安全公司 Huntress 披露完整攻击链:攻击者滥用 ChatGPT 自定义 GPT(GPTs)功能,做成”Plus 5.6”模型伪装官方产品。链接指向正规 chatgpt.com,但引导用户跳到 Google Sites “备份域名” → 执行 PowerShell 命令 → DLL 侧加载 → RAT 远程访问木马。同域名下至少 40 起相关事件,其中 2 起确认通过自定义 GPT 感染。

攻击链 8 个阶段(ClickFix 高级版)

1. Google 搜 "chatgpt"
2. 点赞助商广告(第一个)
3. 落地:正版 chatgpt.com 域名
4. 进入自定义 GPT "Plus 5.6"(community builder 标识)
5. 输入任意内容 → 弹"主域名使用受限"
6. 改去"备份域名"(Google Sites)
7. 假 Cloudflare 验证码 → 要求复制粘贴 PowerShell 命令
8. 混淆脚本下载 → MSI 安装 → DLL 侧加载(借佳能签名 exe)→ RAT 持续驻留

为什么入口看起来那么真

  • GPTs 机制:用户可按用途设定指令 / 知识 / 功能,做定制版聊天 AI → 2024 年 OpenAI 上线 GPT Store 共享
  • 定制版运行在 ChatGPT 正规域名内 → 用户视角 = “我在 ChatGPT 上打开的页面” → 天然信任感
  • 攻击者命名 “Plus 5.6” 让它看起来像真实 ChatGPT 模型
  • 页面有 “community builder” 标识 → 但 Huntress 指出不了解机制的用户等同普通 ChatGPT 界面

落地后的技术细节

阶段技术
钓鱼“主域名使用受限”提示 + “备份域名”链接
假验证Google Sites 上的假 Cloudflare 验证码界面
执行要求 Windows 用户复制粘贴 PowerShell 命令
下载混淆 PowerShell 脚本 → MSI 安装程序(Windows 常见软件包格式 = 低察觉)
侧加载佳能签名的正规 exe 去加载恶意 DLL(DLL 侧加载)
持续注册两类自启动项:Windows 开机 + 计划任务
RAT 功能查看杀软状态 / Microsoft Defender / 网络设置 / 已装软件 / 硬件信息 / 继续下载 EXE / DLL / MSI / PowerShell

“ClickFix” 命名由来

Huntress 命名 “ClickFix”:以**“解决问题”/“完成身份验证”**为名义,让用户自己复制粘贴命令,亲手把恶意软件跑起来。

现状

  • Huntress 同 Google Sites 域名下至少 40 起相关事件,2 起确认通过自定义 GPT 感染
  • 第一个自定义 GPT 9-25 前被删除,但9-27 又发现同攻击活动的另一个 GPT
  • ⚠️ OpenAI 已宣布:自定义 GPT 将在 2026-12-11 停止提供 —— 这条攻击路径有时间上限

历史背景

Huntress 此前也确认过:攻击者会利用共享 ChatGPT 对话、Claude 的共享内容等被信任的 AI 服务,诱导用户点击恶意链接或执行命令。

防范要点

#行动
1Google 搜 ChatGPT / Claude 等别点赞助商广告 —— 直接输 chatgpt.com
2自定义 GPT 都带 “community builder” 标识 —— 认这个标识
3任何要求你复制粘贴 PowerShell / Bash的”验证码”或”修复” = 100% 攻击
4看到 “备份域名” / “备用入口” 提示 = 拉黑拉走
52026-12-11 后 自定义 GPT 下线 → 这条攻击路径自动失效

配图

假 ChatGPT Plus 5.6 自定义 GPT

图 1:Huntress 披露的攻击链 - 假 ChatGPT "Plus 5.6" 自定义 GPT(IT 之家)

来源