Besonders trügerisch ist die Kampagne, weil die präparierten Custom GPTs wie reguläre ChatGPT-Instanzen wirken und über die offizielle ChatGPT-Domain erreichbar sind. Ein Name wie „Plus 5.6“ kann für viele Nutzer nach einer offiziellen OpenAI-Veröffentlichung aussehen.
Gibt das Opfer eine beliebige Eingabe ein, meldet die Ausgabe, der Dienst sei nicht verfügbar – man könne entweder das Abonnement erweitern oder eine „Ersatz“-Domain nutzen. Dieser Link führt auf eine Google-Sites-Seite, die eine gefälschte Cloudflare-Landingpage mit falschem CAPTCHA zeigt. Dort erscheint schließlich die übliche ClickFix-Aufforderung, die die Infektionskette in Gang setzt.
Der PowerShell-Befehl lädt eine MSI-Datei, die eine legitime, von Canon signierte Anwendung missbraucht, um bösartige DLLs per Sideloading zu laden. Eine dieser DLLs extrahiert einen verschlüsselten Loader, der in einer WAV-Datei versteckt ist, entschlüsselt ihn und führt ihn im Arbeitsspeicher aus. Der Loader holt den RAT aus einer separaten verschlüsselten Speicherdatei und entpackt ihn. Eine weitere von den Forschern entdeckte Variante nutzt einen anderen Träger für den Loader und eine andere signierte Anwendung, verläuft aber praktisch identisch.
ClickFix hat sich in den vergangenen Jahren zu einer sehr verbreiteten Social-Engineering-Technik entwickelt: Das Opfer landet auf einer vom Angreifer kontrollierten Seite, die oft einen legitimen Dienst wie Zoom nachahmt, und soll ein angebliches technisches Problem beheben, indem es Systembefehle kopiert und einfügt. Die Methode funktioniert, weil sie das Vertrauen in kommerzielle Software und den menschlichen Drang zur Problemlösung ausnutzt.
Ziel der Kette ist die Installation eines RAT, mit dem Angreifer sich dauerhaft in einer Umgebung einnisten. Die genauen Motive sind unklar; ein RAT kann die Grundlage für Datendiebstahl, Erpressung oder Spionage bilden. Jonathan Semon, Principal Security Operations Analyst bei Huntress, sagt gegenüber Dark Reading, in den untersuchten Vorfällen sei am häufigsten weitere Schadsoftware nachgeladen worden – Payloads zum Abgreifen von Browserdaten und zur Kartierung des Endpunkts. „Zum Glück hat unser Team die Erkennungen schnell genug aktualisiert, sodass wir den meisten dieser Ketten zuvorgekommen sind und die Maschinen isoliert haben, bevor die zweite Werkzeugrunde ankam.“
Unbehelligt sei der RAT darauf ausgelegt, „Daten zu stehlen, die Menschen an der Maschine zu beobachten und als Brückenkopf ins übrige Netzwerk zu dienen“, so Semon. Er könne verborgene Remote-Desktop-Sitzungen starten, Kamera und Mikrofon aktivieren, sämtliche Dateien durchsuchen, eigene Benutzerkonten anlegen und beliebige weitere Komponenten nachladen. Auf einer unüberwachten Maschine müsse man all das annehmen.
Der Blogbeitrag von Huntress enthält Kompromittierungsindikatoren. Besonders heikel ist aus Sicht des Social Engineering, dass sämtliche für den ersten Zugriff genutzten Domains vertrauenswürdig sind – ChatGPT und Google. Weil die vertrauenswürdige Domain als Signal wegfalle, müsse sich Awareness-Schulung von „Prüfe, woher es kommt“ zu „Prüfe, wozu du aufgefordert wirst“ verlagern, sagt Semon: „In einigen der untersuchten Vorfälle suchten Menschen bei Google nach ‚chatgpt‘, klickten auf ein gesponsertes Ergebnis und landeten auf einer echten chatgpt.com-Seite, die als neues Modell durchging – nur ein kleines Label ‚Community Builder‘ war ein Hinweis.“ Die Regel, die halte, sei einfach: Keine Website, kein Chatbot, keine Supportseite und kein „Verifizierungswerkzeug“ habe einen legitimen Grund, zum Einfügen eines Befehls in PowerShell oder ein Terminal aufzufordern.
Dark Reading hat OpenAI um eine Stellungnahme gebeten.
