هشدار: صفحه جعلی ChatGPT کاربران را به نصب بدافزار فریب میدهد!

به گزارش خبرنگار پایگاه خبری، مهاجمان یک مدل تقلبی ChatGPT به نام “Plus 5.6” را در وبسایت واقعی ChatGPT ایجاد کردهاند. این مدل کاربران را به یک چک امنیتی جعلی هدایت میکند که آنها را فریب میدهد تا یک دستور مخرب ویندوز را اجرا کنند. این دستور میتواند بدافزاری را نصب کند که به فایلها، صفحهنمایش، وبکم، میکروفن و موارد دیگر دسترسی پیدا کند.
در گذشته، شناسایی دانلودهای مشکوک به معنای جستجوی وبسایتهای با املای نادرست، پنجرههای پاپآپ عجیب و سایر نشانههای واضح بود. اما این کار زمانی که کلاهبرداری از یک وبسایت معتبر آغاز میشود، بسیار دشوارتر میشود. محققان امنیتی یک کمپین بدافزاری را کشف کردهاند که دقیقاً همین کار را انجام میدهد و از یک صفحه واقعی ChatGPT برای قانع کردن افراد به اینکه با یک محصول رسمی OpenAI در حال تعامل هستند، استفاده میکند و سپس آنها را به یک وبسایت بسیار خطرناکتر هدایت میکند.
محققان در شرکت Huntress (از طریق TechRadar) دریافتند که مهاجمان از ویژگی Custom GPT ChatGPT سوءاستفاده کرده و یک ربات به نام “Plus 5.6” ایجاد کردهاند. این نام به گونهای انتخاب شده که شبیه یک مدل رسمی OpenAI به نظر برسد و از آنجا که Custom GPTها در ChatGPT.com میزبانی میشوند، هر کسی که لینک را باز کند، آدرس معتبر ChatGPT را در مرورگر خود مشاهده خواهد کرد.
به گفته Huntress، در برخی موارد، قربانیان حتی از طریق یک نتیجه جستجوی گوگل اسپانسر شده برای “ChatGPT” به GPT جعلی دسترسی پیدا کردهاند که لینک مخرب را بالای نتایج جستجوی عادی قرار میدهد.
هر چیزی که کاربران تایپ میکردند، Plus 5.6 اساساً همان پیام را برمیگرداند. این ربات ادعا میکرد که ChatGPT با مشکلات دسترسی مواجه است و یک “دامنه پشتیبان” را ارائه میداد. آن لینک یک صفحه Google Sites را باز میکرد که به عنوان یک چک امنیتی Cloudflare طراحی شده بود و از کاربران خواسته میشد که یک دستور را کپی کرده و در ویندوز بچسبانند.
این چک جعلی از یک تاکتیک به نام ClickFix استفاده میکرد. به جای سوءاستفاده از یک باگ نرمافزاری، ClickFix شما را فریب میدهد تا خودتان بخش خطرناک را انجام دهید، با ارائه یک مشکل جعلی و سپس ارائه یک راهحل فرضی. در اینجا، قربانیان به کپی کردن یک دستور و چسباندن آن در ویندوز instructed میشدند، به طوری که به نظر میرسید این یک مرحله تأیید عادی است.
و اینجاست که آسیب واقعی آغاز میشود. اجرای دستور زنجیرهای پنهان را آغاز میکند که در نهایت یک تروجان دسترسی از راه دور (RAT) را نصب میکند. به زبان سادهتر، این بدافزار میتواند کنترل گستردهای بر روی رایانه به مهاجم بدهد، از جمله توانایی مشاهده صفحهنمایش، جستجوی فایلها، استفاده از وبکم و میکروفن، ضبط صداهای سیستم و نصب بدافزارهای بیشتر.
Huntress حداقل 40 مورد مرتبط با دامنه Google Sites را بررسی کرده است، اما تنها توانسته است تأیید کند که دو عفونت از طریق Custom GPT مخرب آغاز شدهاند. OpenAI بهطور ادعایی یکی از GPTها را در تاریخ 25 سپتامبر حذف کرده است، اما محققان دو روز بعد یک مورد دیگر مرتبط با همان کمپین را کشف کردند.
این اولین بار نیست که کلاهبرداران راههایی برای سواستفاده از اعتمادی که مردم به خدمات هوش مصنوعی دارند، پیدا میکنند. اوایل امسال، فروشگاههای جعلی در توصیههای خرید ChatGPT ظاهر شدند و خریداران را در معرض کلاهبرداری قرار دادند. محققان همچنین بدافزارهای اندرویدی را مشاهده کردهاند که از Gemini برای تغییر رفتار خود در حین اجرا استفاده میکنند.
اما نگرانکنندهترین بخش این است که در ابتدا هیچ چیز بهویژه مشکوکی به نظر نمیرسد، که دقیقاً همین موضوع باعث میشود کمپینهایی از این دست برای کاربران عادی قبل از اینکه خیلی دیر شود، سختتر قابل شناسایی باشد.





