แฮกเกอร์ใช้ Custom GPTs ใน ChatGPT ปลอมเป็นแอปเพื่อโจมตีแบบ ClickFix
แคมเปญโจมตีไซเบอร์ ClickFix รูปแบบใหม่กำลังถูกค้นพบว่ามีการใช้ Custom GPTs ของ ChatGPT มาเป็นเครื่องมือหลักในการปลอมแปลงเป็นผลิตภัณฑ์ที่ถูกกฎหมาย เพื่อล่อลวงให้เหยื่อหลงเชื่อและรันโค้ดอันตรายบนเครื่องของตนเอง
Custom GPTs คือเวอร์ชันที่ผู้ใช้สามารถปรับแต่ง ChatGPT ได้เองตามความต้องการ ซึ่งหน้าเว็บจะแสดงชื่อที่ตั้งขึ้นใหม่และโปรไฟล์ของผู้สร้างไว้ด้านบนสุด โดยจากรายงานของบริษัทความปลอดภัยไซเบอร์ Huntress รายงาน พบว่าผู้ไม่หวังดีได้สร้าง Custom GPTs ขึ้นมา 2 ตัว เพื่อตอบกลับคำขอของผู้ใช้ด้วยลิงก์ Google Sites ซึ่งจะนำไปสู่หน้าเว็บอันตรายในเครือข่าย ClickFix
เมื่อเหยื่อเข้าถึงหน้าเว็บดังกล่าว จะได้รับคำแนะนำให้รันคำสั่ง PowerShell เพื่อดาวน์โหลดไฟล์ MSI ที่เป็นอันตราย ซึ่งเป็นส่วนหนึ่งของกระบวนการแพร่กระจายมัลแวร์แบบหลายขั้นตอน
ข้อมูลจาก Huntress ระบุว่ามีผู้ใช้ติดมัลแวร์จากแคมเปญนี้แล้วอย่างน้อย 40 ราย โดยมีอย่างน้อย 2 กรณีที่เชื่อมโยงกับ Custom GPT โดยตรง ทั้งนี้ OpenAI ได้ลบ Custom GPT ตัวแรกออกไปเมื่อวันที่ 25 กันยายน แต่กลับพบตัวที่สองถูกสร้างขึ้นตามมาในวันที่ 27 กันยายน
ทาง Huntress ตั้งข้อสังเกตว่า ผู้คุกคามกำลังประสบความสำเร็จในการละเมิดข้อกำหนดการใช้งาน Custom GPTs เพื่อทำวิศวกรรมสังคม (Social Engineering) และยังมีแนวโน้มที่จะใช้วิธีนี้ต่อไป โดยเหยื่อมักเข้าถึง Custom GPT เหล่านี้หลังจากค้นหาคำว่า "ChatGPT" บน Google และคลิกที่โฆษณา (Sponsored Result) ที่ปรากฏอยู่ด้านบนสุด
ในการหลอกลวงครั้งนี้ ผู้โจมตีได้ตั้งชื่อ Custom GPT ว่า "Plus 5.6" โดยอ้างว่าเป็นผลงานของ "community builder" และแจ้งเตือนผู้ใช้ด้วยข้อความปลอมว่าการใช้งานผ่านโดเมนหลักถูกจำกัด จึงขอให้ผู้ใช้ไปอัปเกรดหรือใช้บริการผ่านโดเมนสำรองแทน
หน้าโดเมนสำรองปลอมบน Google Sites จะแสดงการตรวจสอบ Cloudflare CAPTCHA ปลอมตามแบบฉบับการโจมตี ClickFix เพื่อหลอกให้เหยื่อหลงเชื่อและรันคำสั่ง PowerShell สำหรับดาวน์โหลดและติดตั้งมัลแวร์
Custom GPT ตัวแรกจะส่งมัลแวร์ที่ละเมิดการใช้งานแอปพลิเคชันที่มีลายเซ็นดิจิทัลถูกต้องของ Canon เพื่อทำ DLL Sideloading และสร้างความคงอยู่ (Persistence) ในระบบผ่าน User Run key และ Scheduled Task โดยตั้งชื่อปลอมว่า "Canon Configuration Reader"
กระบวนการแพร่เชื้อยังใช้ไฟล์เสียงที่ซ่อนมัลแวร์ (Loader) ไว้ภายในเพื่อหลบเลี่ยงการตรวจจับ พร้อมตรวจสอบระบบและแสดงหน้าต่างโหลดปลอมเพื่อตบตาผู้ใช้ ขั้นตอนต่อมาจะมีการโหลดโค้ดอันตรายจากไฟล์เสียงที่ผ่านการพรางตาอย่างแน่นหนา (Obfuscated) ซึ่งภายในบรรจุไฟล์และโฟลเดอร์จำนวนมาก รวมถึงเพย์โหลดขั้นสุดท้ายที่เป็น Remote Access Trojan (RAT) สำหรับขโมยข้อมูลและรันคำสั่งต่างๆ
มัลแวร์ดังกล่าวจะทำการตรวจสอบอัตลักษณ์ของระบบ (Fingerprinting) และเชื่อมต่อกับเซิร์ฟเวอร์ควบคุม (C&C) ผ่าน DNS-over-HTTPS ของบริการดังอย่าง Cloudflare, Google และ Quad9
สำหรับการโจมตีจาก Custom GPT ตัวที่สอง แม้เพย์โหลดขั้นสุดท้ายจะเหมือนเดิม แต่ผู้โจมตีได้เปลี่ยนไปใช้ไฟล์รันไทม์และ DLL ของ Stardock ที่ถูกดัดแปลงแทน และเปลี่ยนจากการซ่อนมัลแวร์ในไฟล์เสียงมาเป็นแพ็กเกจ Microsoft NuGet แทน

ความคิดเห็น (0)
เข้าสู่ระบบเพื่อร่วมแสดงความเห็น
สมัครสมาชิกมาเป็นคนแรกที่แสดงความเห็นกันเลยโบร
