Cyberkriminelle missbrauchen Google-Werbung und ChatGPT-Themenseiten, um Windows-Nutzer in eine Malware-Infektion zu treiben, die Angreifern letztlich Fernzugriff auf kompromittierte Computer verschafft.

 

 

Die Kampagne beginnt mit gesponserten Suchergebnissen für Suchanfragen wie “ChatGPT”. Einige der Anzeigen verwiesen die Nutzer auf von Angreifern erstellte Inhalte, die auf der legitimen ChatGPT-Website gehostet werden, wodurch die erste Phase deutlich vertrauenswürdiger wirkt als eine herkömmliche gefälschte Anmelde- oder Downloadseite.

Forscher fanden heraus, dass bösartige Custom GPTs dieselbe geskriptete Antwort geben konnten, unabhängig davon, was die Nutzer fragten. Die Antwort behauptete, der Dienst habe starken Traffic oder Verfügbarkeitsprobleme und leitete Besucher auf eine angebliche Backup-Website weiter.

Nach diesem Link wurde das Opfer von ChatGPT wegbewegt und schließlich eine Fälschungsverifizierungsseite angezeigt, die einer Cloudflare-Sicherheitsprüfung ähnelte. Anstatt ein normales CAPTCHA auszufüllen, wurden Windows-Nutzer angewiesen, den Ausführen-Dialog zu öffnen, Zwischenablageinhalte einzufügen und auszuführen.

Dies ist eine Social-Engineering-Technik, bekannt als ClickFix. Die Website bereitet stillschweigend einen bösartigen Befehl vor, während das Opfer überredet wird, ihn manuell auszuführen, in der Annahme, dass der Schritt notwendig ist, um zu überprüfen, dass es sich um einen Menschen handelt.

Nach Ausführung startet der Befehl PowerShell und beginnt, zusätzliche Komponenten herunterzuladen. Forscher beobachteten mehrere Varianten der Bereitstellungsinfrastruktur, was darauf hindeutet, dass die Angreifer im Verlauf der Kampagne regelmäßig Domains, Payload-Paketierung und Installationsmethoden wechselten.

Die letzte Infektionskette könnte NetSupport RAT installieren, ein legitimes Fernverwaltungstool, das häufig von Cyberkriminellen missbraucht wird. Sobald sie böswillig eingesetzt wird, kann Fernzugriffssoftware Angreifern erhebliche Kontrolle über einen infizierten Windows-Computer verschaffen und weitere Aktivitäten ermöglichen, ohne dass das Opfer mit einer anderen bösartigen Website interagieren muss.

Die Forscher verfolgten eine umfangreiche Werbeinfrastruktur hinter der Kampagne. Zwischen Ende Mai und dem 24. August identifizierten sie etwa 850 bezahlte Anzeigenlandungen, die mit 26 ChatGPT-Themen-Zielen und 71 separaten Google Ads-Kampagnen-IDs verbunden waren.

Eine verwandte Untersuchung deckte außerdem bösartige Custom GPTs auf, die zur Verbreitung von Fernzugriffsmalware über eine gefälschte Cloudflare-Verifizierungsseite verwendet werden. Sicherheitsforscher reagierten auf mindestens 40 Vorfälle im Zusammenhang mit einem Google Sites-Lockvogel, wobei nur zwei bestätigt wurden, direkt durch die Interaktion mit dem bösartigen Custom GPT entstanden zu sein.

Einer der irreführenden GPTs wurde nach der Meldung entfernt, doch die Betreiber kehrten schnell mit einer anderen Version zurück. Der Ersatz erschien innerhalb weniger Tage und zeigte, wie leicht Angreifer Kampagnen wiederherstellen können, die legitime Online-Dienste mit sich schnell verändernder externer Infrastruktur kombinieren.

Hinterlasse eine Antwort