Les cybercriminels abusent des publicités Google et des pages à thème ChatGPT pour pousser les utilisateurs de Windows à une infection malveillante qui finit par donner aux attaquants un accès distant à des ordinateurs compromis.
La campagne commence par des résultats de recherche sponsorisés apparaissant pour des requêtes telles que « chatgpt ». Certaines publicités dirigaient les utilisateurs vers du contenu créé par les attaquants hébergé sur le site légitime de ChatGPT, rendant la première étape beaucoup plus fiable qu’une fausse page de connexion ou de téléchargement conventionnelle.
Les chercheurs ont découvert que des GPT personnalisés malveillants pouvaient renvoyer la même réponse scriptée, quelle que soit la question des utilisateurs. La réponse affirmait que le service rencontrait un trafic important ou des problèmes de disponibilité et dirigeait les visiteurs vers un site web supposé de sauvegarde.
En suivant ce lien, la victime s’éloignait de ChatGPT et présentait finalement une page de vérification contrefaite conçue pour ressembler à un contrôle de sécurité Cloudflare. Au lieu de remplir un CAPTCHA normal, les utilisateurs Windows devaient ouvrir la boîte d’affichage Exécuter, coller le contenu du clipboard, puis l’exécuter.
Il s’agit d’une technique d’ingénierie sociale appelée ClickFix. Le site prépare discrètement une commande malveillante, tandis que la victime est persuadée de l’exécuter manuellement sous l’impression que l’étape est nécessaire pour vérifier qu’elle est humaine.
Une fois exécutée, la commande lance PowerShell et commence à télécharger des composants supplémentaires. Les chercheurs ont observé plusieurs variantes de l’infrastructure de diffusion, indiquant que les attaquants changeaient régulièrement de domaine, d’emballage de la charge utile et de méthodes d’installation au fur et à mesure de l’évolution de la campagne.
La chaîne d’infection finale pourrait installer NetSupport RAT, un outil d’administration à distance légitime fréquemment abusé par les cybercriminels. Une fois déployé de manière malveillante, un logiciel d’accès à distance peut donner aux attaquants un contrôle significatif sur un ordinateur Windows infecté et permettre d’autres activités sans que la victime ait à interagir avec un autre site web malveillant.
Les chercheurs ont suivi une infrastructure publicitaire importante derrière la campagne. Entre fin mai et le 24 août, ils ont identifié environ 850 atterrissages publicitaires payants reliés à 26 destinations thématiques ChatGPT et 71 identifiants de campagne Google Ads distincts.
Une enquête connexe a également révélé des Custom GPT malveillants utilisés pour distribuer des logiciels malveillants à accès à distance via une fausse page de vérification Cloudflare. Les chercheurs en sécurité ont répondu à au moins 40 incidents associés à un leurre Google Sites, bien que seuls deux aient été confirmés comme ayant commencé directement par interaction avec le Custom GPT malveillant.
L’un des GPT trompeurs a été retiré après avoir été signalé, mais les opérateurs sont rapidement revenus avec une autre version. Le remplacement est apparu en quelques jours, démontrant à quel point les attaquants peuvent facilement reconstruire des campagnes combinant des services en ligne légitimes avec une infrastructure externe en évolution rapide.
