// Веб

Поддельный «ChatGPT Plus 5.6»: злоумышленники распространяют RAT через Custom GPT и ClickFix

cover clickfix custom gpt

Злоумышленники нашли ещё один способ использовать доверие к ИИ-платформам. В конце сентября 2026 года специалисты Huntress зафиксировали кампанию, в которой пользовательские ассистенты ChatGPT (Custom GPT) выдавались за официальный продукт OpenAI и перенаправляли пользователей на вредоносные страницы с приманкой ClickFix. По данным исследователей, заражены как минимум 40 человек.

Это не первый подобный случай. Раньше для распространения стилеров и троянов удалённого доступа (RAT) уже использовали публичные ссылки на переписку с ИИ-чатботами и вредоносные Claude Artifacts. Теперь в ход пошли Custom GPT.

Почему Custom GPT удобен атакующему

Custom GPT — персональная версия ChatGPT. Автор задаёт ей собственные инструкции, загружает справочные файлы и подключает нужные функции, причём программировать для этого не нужно. Такой ассистент открывается на официальном домене chatgpt.com, а его название отображается в верхней части страницы. Для жертвы всё выглядит как обычный интерфейс ChatGPT, и повода насторожиться у неё нет.

Как развивается атака

Всё начинается с рекламного объявления в выдаче Google по запросам вроде «chatgpt». Оно ведёт на Custom GPT под названием «Plus 5.6». Исследователи выявили два таких ассистента (адреса обезврежены):

  • chatgpt[.]com/g/g-6ab595ad6554819181b686d4876efb80-plus-5-6
  • chatgpt[.]com/g/g-6ab6ba039440819185ed491740b11cf8-plus-5-6

На любой запрос ассистент отвечает заранее заданным «уведомлением о доступности сервиса». В нём говорится, что основной домен якобы перегружен, и предлагается либо сменить тарифный план, либо перейти на «резервный домен» на Google Sites. Чтобы подтолкнуть пользователя ко второму варианту, в уведомлении отдельно указано: резервный домен лучше подходит тем, кому доступ нужен немедленно.

На странице Google Sites жертву встречает поддельная проверка Cloudflare CAPTCHA. Это классический ClickFix: пользователя убеждают скопировать команду и самостоятельно выполнить её на своём компьютере. В данном случае это команда PowerShell, которая загружает MSI-установщик ISOSimple.msi.

Цепочка заражения

Дальше атакующие действуют в несколько этапов, и на каждом стараются не привлечь внимание средств защиты.

  1. DLL sideloading через подписанный файл Canon. Установщик запускает легитимную программу COTFileReadApp.exe — с цифровой подписью Canon. Та загружает библиотеку ceiinfolog.dll. Это настоящая DLL от Canon, но изменённая: она подгружает вторую, неподписанную библиотеку rdCore.dll.
  2. Загрузчик внутри аудиофайла. rdCore.dll извлекает зашифрованный загрузчик из WAV-файла Common.Integrator.Preview.wav. Прятать вредоносный код в аудио- и видеофайлах начали не вчера, а WAV-контейнеры уже встречались в кампаниях Octowave Loader.
  3. Обход защиты и проверка окружения. Прежде чем распаковать основную нагрузку, шелл-код отключает AMSI и восстанавливает исходный код ntdll.dll в памяти — приём известен как unhooking, он убирает перехватчики, через которые EDR и антивирусы следят за процессами в пользовательском режиме. Затем загрузчик проверяет, не запущен ли он в виртуальной машине: сверяет идентификатор производителя процессора и ищет драйверы и службы VMware, VirtualBox, Hyper-V, QEMU, Xen и Parallels. Так вредонос уходит от анализа в песочницах.
  4. Финальная нагрузка. Из зашифрованного контейнера monitor.raw извлекаются RAT и скрипт для закрепления в системе.

Что умеет троян

Функциональность у RAT обширная:

  • собирает сведения о системе, установленном антивирусе и состоянии Microsoft Defender;
  • открывает удалённый рабочий стол и транслирует экран;
  • перехватывает изображение с веб-камеры, звук с микрофона и системный звук;
  • распознаёт 17 браузеров и может запускать браузер по умолчанию;
  • ищет файлы по содержимому через встроенный файловый менеджер;
  • загружает и запускает дополнительные модули (EXE, DLL, MSI) и скрипты (PowerShell, batch, VBScript, JavaScript).

Отдельного внимания заслуживает то, как троян находит управляющий сервер, который в его коде называется «Gate». Для DNS-запросов он использует DNS-over-HTTPS через резолверы Cloudflare, Google и Quad9. Запросы идут внутри обычного HTTPS-трафика к известным адресам, поэтому в локальных DNS-логах их не видно. Сам адрес сервера, по предположению исследователей, либо хранится в зашифрованном виде глубоко в коде, либо получается во время работы.

Кроме того, троян раз за разом устанавливает легитимно подписанную программу GOMCam2024.exe — она запускает Google Chrome с одноразовым профилем во временном каталоге %TEMP%.

По оценке Huntress, злоумышленники всё активнее превращают доверенные платформы в точку входа для социальной инженерии, будь то Custom GPT в ChatGPT или Google Sites как площадка для ClickFix. Разбор подобных цепочек заражения, от первого клика до финальной нагрузки, — именно то, чем занимается наш анализ вредоносного ПО.

ClickFix остаётся в тренде

Параллельно исследователи из разных компаний описали ещё несколько кампаний на основе ClickFix.

Фальшивые установщики ИИ-инструментов. Фишинговые страницы на Google Sites выдают себя за OpenAI Codex и Anthropic Claude. Жертве показывают поддельную инструкцию по установке, а через ClickFix запускается стилер, работающий только в оперативной памяти. Он собирает сведения о системе, загружает следующие модули с внешнего домена и похищает данные, в том числе криптокошельки.

ClearFake, WebDAV и Amatera Stealer. На одном из сайтов, вероятно взломанном, применялась техника EtherHiding: JavaScript подгружался через блокчейн и показывал поддельную проверку reCAPTCHA в стиле ClearFake. Жертву вынуждали выполнить команду, которая открывала WebDAV-ресурс и загружала DLL. Затем в несколько этапов устанавливался Amatera Stealer. Помимо кражи данных, он запускал ещё три модуля: загрузчик на NativeAOT, ZigCryptoStealer и обратный TCP-прокси на Go. Другая сборка стилера устанавливала NetSupport Manager. Часть атак была направлена на государственные системы Украины. Исследователи Cisco Talos связывают их с пророссийским кластером UAT-10820.

Bulletproof-хостинг и одноразовые домены. Через вредоносную рекламу, фишинговые письма и взломанный интернет-магазин пользователей направляли на поддельную промежуточную страницу Cloudflare. Она размещалась у bulletproof-хостера (AS202412, компания OMEGATECH LTD с Сейшельских островов). Оттуда распространялись троянизированный установщик со стилером, имплант на Node.js и batch-скрипт, закрепляющийся в системе через ключ реестра Windows Active Setup.

Блокчейн как канал управления. Ещё одна кампания действует как минимум с ноября 2025 года. Она использует 31 взломанный сайт реальных компаний, где показывается поддельная CAPTCHA. Дроппер запускает PowerShell-скрипт, который закрепляется в системе и устанавливает агент управления. Адрес C2-сервера агент получает из блокчейна Polygon (тот же приём EtherHiding), после чего принимает и выполняет произвольные команды PowerShell. По данным GuidePoint Security, со временем этот бэкдор начал доставлять банковский троян, который в реальном времени перехватывает логины и одноразовые коды двухфакторной аутентификации крупных банков и криптобирж.

Как закрыть дверь для ClickFix

Общий знаменатель всех этих кампаний прост: пользователь сам запускает вредоносную команду, потому что доверяет площадке — будь то chatgpt.com, Google Sites или «проверка Cloudflare». Против такой схемы помогают несколько мер:

  • Ограничить запуск через диалог «Выполнить». ClickFix почти всегда полагается на Win+R и вставку команды из буфера обмена. Политиками можно отключить этот диалог для обычных пользователей, а EDR — настроить на оповещение, когда explorer.exe запускает powershell.exe или mshta.exe с закодированными аргументами.
  • Контролировать DNS-over-HTTPS. Если в компании используется собственный DNS, прямые DoH-запросы к публичным резолверам с рабочих станций стоит блокировать или хотя бы отслеживать. Иначе сетевой мониторинг вредоносных доменов теряет смысл.
  • Следить за sideloading. Подписанный исполняемый файл, запущенный из временного каталога или каталога пользователя и загружающий неподписанную DLL, должен вызывать тревогу, даже если подпись принадлежит известному производителю.
  • Объяснить сотрудникам простое правило. Ни один настоящий сервис, включая CAPTCHA, не просит вставлять команды в терминал. И ни один официальный ИИ-сервис не отправляет пользователя на «резервный домен» на Google Sites — именно на таких правилах строится наше тестирование сотрудников на фишинг и тестирование методом социальной инженерии.

Если заражение через ClickFix уже произошло и нужно восстановить цепочку событий, откатить закрепление и убедиться, что в сети не осталось второго входа, это задача для реагирования на инциденты ИБ.

← назад в блог