Operação identificada pela Huntress usa função Custom GPT para simular uma versão “Plus 5.6” e induzir vítimas a executar código malicioso; OpenAI derrubou o GPT em 25 de setembro, mas uma réplica surgiu dois dias depois
Um grupo de cibercriminosos desenvolveu uma campanha de malware que utiliza uma ferramenta legítima da OpenAI para enganar vítimas e obter controle remoto de computadores, incluindo acesso à câmera e ao microfone. A empresa de cibersegurança Huntress identificou a operação e conseguiu a remoção do GPT usado no golpe. Dois dias depois, porém, surgiu uma réplica com método semelhante.
O golpe utiliza o Custom GPT, recurso do ChatGPT que permite configurar versões personalizadas do assistente com instruções, arquivos e capacidades próprias, além de nome e personalidade específicos. Como esses GPTs ficam hospedados no domínio chatgpt.com, quem acessa a ferramenta por meio de um link recebido por e-mail ou mensagem instantânea pode não desconfiar da página, já que o endereço pertence ao domínio oficial da OpenAI.
Os atacantes batizaram a criação de “Plus 5.6”, nome que imita a nomenclatura de modelos reais da companhia, como GPT-3.5 e GPT-5 Pro, para dar mais credibilidade ao golpe. O GPT foi configurado para responder sempre com a mesma mensagem, independentemente do que o usuário escrevesse. O aviso mencionava uma suposta “disponibilidade limitada no domínio principal” e direcionava a vítima para um “domínio de respaldo”.
Falso controle de segurança
O link alternativo leva a uma página criada no Google Sites, serviço legítimo e gratuito para a criação de páginas na internet. Nesse caso, o recurso é utilizado para reforçar a aparência de legitimidade da operação.
Ao acessar a página, a vítima encontra um falso controle de verificação semeemlhante a um CAPTCHA da Cloudflare. O procedimento orienta o visitante a copiar e colar um trecho de código no programa “Executar” do Windows.
A técnica é conhecida como ClickFix e consiste em apresentar um problema fictício ao usuário e, em seguida, fornecer uma suposta solução que o induz a executar comandos maliciosos por conta própria.
Controle remoto do equipamento
A execução do código baixa e instala um trojan de acesso remoto (RAT) identificado pela Huntress como “@input”. O malware permite que os atacantes visualizem a tela da vítima e operem o dispositivo remotamente, além de acessar a câmera, o microfone e o áudio do sistema.
O programa também pode procurar arquivos e documentos em busca de informações de interesse. Antes disso, realiza um reconhecimento do equipamento, verificando o software de segurança instalado, os programas em execução e a forma como o dispositivo está conectado à rede.
Segundo os investigadores, o malware também pode baixar e executar componentes adicionais e outras variantes de software malicioso. Isso ocorreu na maioria dos casos analisados sem que as vítimas percebessem.
Para dificultar a detecção, o “@input” utiliza canais de comunicação cifrados que se misturam ao tráfego normal da internet, segundo a Huntress. Os investigadores afirmaram ainda que a ferramenta aparenta fazer parte de um framework mantido de forma profissional.
A empresa de cibersegurança informou que a campanha afetou “dezenas” de usuários e que sua equipe de operações de segurança respondeu a pelo menos 40 incidentes relacionados ao domínio específico do Google Sites utilizado no ataque.
Após ser comunicada pelos investigadores, a OpenAI derrubou o GPT personalizado “Plus 5.6” em 25 de setembro. Dois dias depois, porém, um novo GPT com características semelhantes apareceu, indicando que a campanha continuava ativa apesar da remoção da primeira versão.