Chatgpt: una pagina autentica viene usata per spingere gli utenti a installare malware

Una campagna malware sfrutta la fiducia riposta in ChatGPT per indirizzare gli utenti verso un falso controllo di sicurezza. Il metodo utilizza un modello personalizzato apparentemente ufficiale, un dominio alternativo contraffatto e un comando Windows in grado di installare un software dannoso sul computer.
truffa chatgpt con il falso modello “plus 5.6”
I ricercatori di sicurezza hanno individuato un modello chiamato “Plus 5.6”, creato attraverso la funzione Custom GPT di ChatGPT. Il nome è stato scelto per sembrare quello di un prodotto ufficiale di OpenAI. Poiché i GPT personalizzati sono ospitati sul sito ChatGPT.com, l’apertura del collegamento mostrava agli utenti un indirizzo web autentico, rendendo la frode più difficile da riconoscere.
In alcuni casi, il collegamento al modello fraudolento compariva anche tra i risultati sponsorizzati di Google per la ricerca “ChatGPT”. La posizione privilegiata nei risultati poteva quindi aumentare la credibilità della pagina e il numero di potenziali vittime.
come funziona il falso controllo di sicurezza
Indipendentemente dal testo inserito, “Plus 5.6” forniva sostanzialmente la stessa risposta. Il modello dichiarava la presenza di problemi di disponibilità del servizio e proponeva un “dominio di backup”. Il collegamento conduceva a una pagina ospitata su Google Sites, progettata per imitare un controllo di sicurezza di Cloudflare.
il metodo clickfix e il comando per windows
La pagina chiedeva di copiare un comando e incollarlo in Windows, presentando l’operazione come una semplice verifica. Si tratta di una tecnica nota come ClickFix, che non sfrutta direttamente una vulnerabilità del software, ma induce la persona a eseguire volontariamente un’azione pericolosa.
Il meccanismo si basa sulla simulazione di un problema tecnico e sulla proposta di una presunta soluzione. In questo caso, il comando rappresentava il passaggio decisivo per avviare la catena d’infezione, mentre la pagina contraffatta contribuiva a far apparire l’operazione come una procedura normale.
il malware può controllare il computer
L’esecuzione del comando avviava un processo nascosto che portava all’installazione di un remote-access trojan, o RAT. Questo tipo di malware può garantire agli aggressori un controllo esteso del computer compromesso e consentire diverse attività invasive.
Tra le capacità associate all’infezione rientrano la visualizzazione dello schermo, la ricerca dei file presenti nel sistema, l’utilizzo della webcam e del microfono, la registrazione dell’audio e l’installazione di ulteriore software dannoso. Il rischio riguarda quindi sia i dati personali sia la riservatezza delle attività svolte sul dispositivo.
incidenti collegati alla campagna malware
Le verifiche hanno collegato almeno 40 incidenti al dominio ospitato su Google Sites. È stato possibile confermare che due infezioni sono iniziate attraverso il Custom GPT malevolo. Un modello è stato rimosso da OpenAI il 25 settembre, ma due giorni dopo i ricercatori ne hanno individuato un altro riconducibile alla stessa campagna.
L’episodio evidenzia come l’utilizzo di servizi conosciuti possa essere sfruttato per costruire truffe più convincenti. La presenza di un indirizzo legittimo, di un nome simile a quello di un prodotto ufficiale e di una falsa procedura di sicurezza può rendere meno evidenti i segnali di pericolo prima dell’esecuzione del comando.
