Des attaquants détournent les Custom GPT de ChatGPT pour diffuser un RAT via ClickFix
Attackers Abuse ChatGPT Custom GPTs to Deliver RAT via ClickFix Lures
Des attaquants détournent les Custom GPT de ChatGPT en les déguisant en offres de produits légitimes pour rediriger les victimes vers des sites malveillants utilisant des leurres ClickFix afin de diffuser un malware. Huntress, qui a observé l'activité fin septembre 2026, indique que les victimes interagissent avec un Custom GPT créé par l'attaquant, nommé Plus 5.6, qui répond avec un lien Google Sites menant à une attaque ClickFix et au téléchargement d'un installateur MSI malveillant. Au moins 40 utilisateurs ont été infectés. Le point de départ est un résultat sponsorisé pour des recherches comme chatgpt sur Google. L'installateur déclenche une chaîne de DLL sideloading chargeant du shellcode, qui lance un script de persistance et une charge RAT. Le RAT collecte l'état de l'antivirus et de Microsoft Defender, exécute des sessions de bureau à distance et des diffusions d'écran, capture la caméra, le microphone et l'audio système, reconnaît 17 navigateurs web, recherche des contenus de fichiers et dépose des charges secondaires. Pour trouver son serveur C2, le RAT utilise DNS-over-HTTPS via Cloudflare, Google et Quad9.
L'original détaille une chaîne d'attaque complète abusant des Custom GPT, utile pour comprendre les risques de détournement des plateformes d'IA.
Source :The Hacker News · thehackernews.com