Der Einstieg in die Angriffskette lief über die Google-Suche: Wer nach ChatGPT suchte, bekam die präparierte Seite als gesponsertes Ergebnis ganz oben angezeigt. Das Custom GPT trug den Titel „Plus 5.6" und gab vor, von einem „Community-Builder" zu stammen. Den Nutzern wurde eine gefälschte Mitteilung angezeigt, wonach der Dienst über die Hauptdomain nur eingeschränkt verfügbar sei und ein Upgrade oder die Nutzung über eine Ausweichdomain nötig sei.
Diese vermeintliche Ausweichdomain lag auf einer Google-Sites-Seite und präsentierte eine nachgebaute Cloudflare-CAPTCHA-Prüfung – der klassische ClickFix-Köder. Die Opfer sollten einen PowerShell-Befehl ausführen, der einen schädlichen Installer herunterlud und startete.
Beim ersten Custom GPT missbrauchte der Installer eine legitime, von Canon signierte Anwendung für DLL-Sideloading. Die Persistenz richtete der Schadcode über einen Run-Schlüssel im Benutzerkontext sowie eine geplante Aufgabe ein, die sich als „Canon Configuration Reader" ausgab.
Die Infektionskette setzte sich mit einem Loader fort, der als Audiodatei getarnt war. Er sollte Schutzmechanismen umgehen, Systemprüfungen durchführen und ein gefälschtes Ladefenster anzeigen. In der nächsten Stufe wurde Schadcode aus einer stark verschleierten Audiodatei nachgeladen, die ein eigenes Archivformat mit 315 Ordnern und 806 Dateien enthielt – darunter die finale Nutzlast.
Dabei handelt es sich um einen Fernzugriffstrojaner (RAT), der weitere Nutzlasten unterschiedlichster Art nachladen, verarbeiten und ausführen kann. Die Schadsoftware erstellte einen Fingerabdruck des infizierten Systems und verband sich mit ihrem Command-and-Control-Server über DNS-over-HTTPS, wobei sie die Resolver von Cloudflare, Google und Quad9 nutzte.
Beim zweiten Custom GPT blieb die finale Nutzlast unverändert, der Akteur tauschte jedoch Teile der Kette aus: Statt der Canon-Anwendung kamen eine Stardock-Programmdatei und eine gepatchte Stardock-DLL zum Einsatz, und der Loader steckte nicht mehr in einer Audiodatei, sondern in einem Microsoft-NuGet-Paket.
Dass zwei Tage nach der Entfernung des ersten Custom GPT bereits ein zweites im Umlauf war, deutet nach Einschätzung von Huntress darauf hin, dass der Angreifer die Methode gezielt weiterverfolgt.
