定制 ChatGPT 推动ClickFix攻击部署 RAT 恶意软件
- 浏览次数 591
- 喜欢 0
在 Google 赞助搜索结果中推广的 OpenAI ChatGPT 定制版本,正将毫无戒心的用户引导至使用 ClickFix 攻击投递恶意软件的恶意网站。
该威胁行为者滥用了 AI 平台的一项合法功能,该功能允许用户创建为特定任务定制的 ChatGPT 版本,将指令、额外知识和技能组合在一起。
OpenAI 托管这些定制 GPT,它们可以被发布供他人安装和使用。该公司计划于 12 月 11 日停用定制 GPT。
该恶意活动由托管检测与响应(MDR)公司 Huntress 发现,其研究人员表示,该活动影响了数十名用户。
威胁行为者将这个恶意 GPT 模型命名为 "Plus 5.6",并将其配置为引导用户访问一个托管在 Google Sites 上的所谓备份站点。
然而,该页面显示了一个虚假的 Cloudflare 验证,并指示访问者运行一条 PowerShell 命令,从而启动感染链。
Huntress 研究人员过去曾观察到类似攻击,它们使用欺骗性 ChatGPT 对话来发起 ClickFix 诱骗并入侵目标,但使用定制 GPT 是一种新颖手法。
在两类攻击中,恶意指令均托管在合法的 ChatGPT.com 域名上,为该行动提供了合法性,并提高了受害者遵循指令的可能性。
如果在本地执行,所提供的 PowerShell 命令会安装一个恶意 MSI,该 MSI 启动一个合法的签名应用程序和一个加载恶意软件的修改版 DLL。
此次活动中使用的载荷是一种远程访问木马(RAT),具备远程桌面访问、音频和摄像头捕获、文件搜索、主机侦察以及运行额外载荷的能力。
为实现持久化,该恶意软件在 Windows 注册表中创建一个新的 Run 键以及一个计划任务,两者均命名为 "Canon Configuration Reader"。
Huntress 表示,其调查了至少 40 起与该 Google Sites 页面相关的事件,但确认其中仅有两起涉及定制 GPT 变体。
OpenAI 于 9 月 25 日前下架了第一个 GPT。两天后,即 9 月 27 日,研究人员发现了与同一活动相关联的第二个 GPT,在发布报告时该 GPT 仍处于活跃状态。
较新的攻击已从 Canon 签名的主机应用程序切换为 Stardock 签名的应用程序,并改变了其隐藏和投递加载器的方式,尽管载荷保持不变。
在这条多阶段攻击链中,Huntress 特别强调了第 6 阶段,指出攻击者构建了一个自定义加密文件系统,用于隐藏持久化脚本和 RAT。
"它不是一个单一的加密数据块,而是一个带有自己文件夹树的自定义归档,基本上是一个自制的加密 zip 文件," 研究人员表示。
"它以一个小文件头开始,随后是一个包含 1,128 个条目的索引(每个文件或文件夹一个条目,每个条目记录其父级、大小和逐文件密钥),然后是文件内容,紧密相连地打包在一起。"
Huntress 表示,感染链的大部分在内存中运行,或由看似无害的文件提供支持。这使防御者能够基于进程活动监控实施检测。
研究人员提供了一组 "检测机会",包括 PowerShell 调用 msiexec.exe 从临时文件夹静默启动 MSI 安装程序。
其他失陷迹象包括一个从 %LOCALAPPDATA%\Programs\ 下异常文件夹启动的签名应用程序,以及一个删除后会重新出现的匹配 Run 值和计划任务。