แฮกเกอร์ใช้ Custom GPTs ใน ChatGPT ปลอมเป็นแอปเพื่อโจมตีแบบ ClickFix

แคมเปญโจมตีไซเบอร์ ClickFix รูปแบบใหม่กำลังถูกค้นพบว่ามีการใช้ Custom GPTs ของ ChatGPT มาเป็นเครื่องมือหลักในการปลอมแปลงเป็นผลิตภัณฑ์ที่ถูกกฎหมาย เพื่อล่อลวงให้เหยื่อหลงเชื่อและรันโค้ดอันตรายบนเครื่องของตนเอง

Custom GPTs คือเวอร์ชันที่ผู้ใช้สามารถปรับแต่ง ChatGPT ได้เองตามความต้องการ ซึ่งหน้าเว็บจะแสดงชื่อที่ตั้งขึ้นใหม่และโปรไฟล์ของผู้สร้างไว้ด้านบนสุด โดยจากรายงานของบริษัทความปลอดภัยไซเบอร์ Huntress รายงาน พบว่าผู้ไม่หวังดีได้สร้าง Custom GPTs ขึ้นมา 2 ตัว เพื่อตอบกลับคำขอของผู้ใช้ด้วยลิงก์ Google Sites ซึ่งจะนำไปสู่หน้าเว็บอันตรายในเครือข่าย ClickFix

เมื่อเหยื่อเข้าถึงหน้าเว็บดังกล่าว จะได้รับคำแนะนำให้รันคำสั่ง PowerShell เพื่อดาวน์โหลดไฟล์ MSI ที่เป็นอันตราย ซึ่งเป็นส่วนหนึ่งของกระบวนการแพร่กระจายมัลแวร์แบบหลายขั้นตอน

ข้อมูลจาก Huntress ระบุว่ามีผู้ใช้ติดมัลแวร์จากแคมเปญนี้แล้วอย่างน้อย 40 ราย โดยมีอย่างน้อย 2 กรณีที่เชื่อมโยงกับ Custom GPT โดยตรง ทั้งนี้ OpenAI ได้ลบ Custom GPT ตัวแรกออกไปเมื่อวันที่ 25 กันยายน แต่กลับพบตัวที่สองถูกสร้างขึ้นตามมาในวันที่ 27 กันยายน

ทาง Huntress ตั้งข้อสังเกตว่า ผู้คุกคามกำลังประสบความสำเร็จในการละเมิดข้อกำหนดการใช้งาน Custom GPTs เพื่อทำวิศวกรรมสังคม (Social Engineering) และยังมีแนวโน้มที่จะใช้วิธีนี้ต่อไป โดยเหยื่อมักเข้าถึง Custom GPT เหล่านี้หลังจากค้นหาคำว่า "ChatGPT" บน Google และคลิกที่โฆษณา (Sponsored Result) ที่ปรากฏอยู่ด้านบนสุด

ในการหลอกลวงครั้งนี้ ผู้โจมตีได้ตั้งชื่อ Custom GPT ว่า "Plus 5.6" โดยอ้างว่าเป็นผลงานของ "community builder" และแจ้งเตือนผู้ใช้ด้วยข้อความปลอมว่าการใช้งานผ่านโดเมนหลักถูกจำกัด จึงขอให้ผู้ใช้ไปอัปเกรดหรือใช้บริการผ่านโดเมนสำรองแทน

หน้าโดเมนสำรองปลอมบน Google Sites จะแสดงการตรวจสอบ Cloudflare CAPTCHA ปลอมตามแบบฉบับการโจมตี ClickFix เพื่อหลอกให้เหยื่อหลงเชื่อและรันคำสั่ง PowerShell สำหรับดาวน์โหลดและติดตั้งมัลแวร์

Custom GPT ตัวแรกจะส่งมัลแวร์ที่ละเมิดการใช้งานแอปพลิเคชันที่มีลายเซ็นดิจิทัลถูกต้องของ Canon เพื่อทำ DLL Sideloading และสร้างความคงอยู่ (Persistence) ในระบบผ่าน User Run key และ Scheduled Task โดยตั้งชื่อปลอมว่า "Canon Configuration Reader"

กระบวนการแพร่เชื้อยังใช้ไฟล์เสียงที่ซ่อนมัลแวร์ (Loader) ไว้ภายในเพื่อหลบเลี่ยงการตรวจจับ พร้อมตรวจสอบระบบและแสดงหน้าต่างโหลดปลอมเพื่อตบตาผู้ใช้ ขั้นตอนต่อมาจะมีการโหลดโค้ดอันตรายจากไฟล์เสียงที่ผ่านการพรางตาอย่างแน่นหนา (Obfuscated) ซึ่งภายในบรรจุไฟล์และโฟลเดอร์จำนวนมาก รวมถึงเพย์โหลดขั้นสุดท้ายที่เป็น Remote Access Trojan (RAT) สำหรับขโมยข้อมูลและรันคำสั่งต่างๆ

มัลแวร์ดังกล่าวจะทำการตรวจสอบอัตลักษณ์ของระบบ (Fingerprinting) และเชื่อมต่อกับเซิร์ฟเวอร์ควบคุม (C&C) ผ่าน DNS-over-HTTPS ของบริการดังอย่าง Cloudflare, Google และ Quad9

สำหรับการโจมตีจาก Custom GPT ตัวที่สอง แม้เพย์โหลดขั้นสุดท้ายจะเหมือนเดิม แต่ผู้โจมตีได้เปลี่ยนไปใช้ไฟล์รันไทม์และ DLL ของ Stardock ที่ถูกดัดแปลงแทน และเปลี่ยนจากการซ่อนมัลแวร์ในไฟล์เสียงมาเป็นแพ็กเกจ Microsoft NuGet แทน

Source: SecurityWeek
ดูแลงานแปลและเรียบเรียงโดย SirilukP
แฮกเกอร์ใช้ Custom GPTs ใน ChatGPT ปลอมเป็นแอปเพื่อโจมตีแบบ ClickFix

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร