In questo articolo Indice dei contenuti 3 sezioni
Un attacco ClickFix costruito attorno ai GPTs, le versioni personalizzate di ChatGPT, è stato individuato dai ricercatori di Huntress e ha un obiettivo molto preciso, cioè distribuire malware sfruttando la fiducia che milioni di persone ripongono nel chatbot di OpenAI. I cybercriminali hanno creato un GPT su misura con l’unico scopo di ingannare chi lo apre e convincerlo a eseguire una serie di istruzioni dall’aria innocua. Sul fronte della prevenzione arriva comunque una notizia positiva, perché OpenAI ha deciso di ritirare i GPTs il prossimo 11 dicembre per sostituirli con i plugin.
Un finto chatbot dal nome rassicurante
I GPT personalizzati permettono di creare una versione di ChatGPT capace di svolgere compiti specifici. Il dettaglio che rende la truffa così insidiosa sta nel fatto che questi strumenti si trovano sul sito legittimo di OpenAI e nella pagina dedicata compare il loro nome. Quello scoperto dagli esperti si chiama Plus 5.6, un’etichetta scelta con cura per far credere alle vittime di avere davanti il vero chatbot dell’azienda californiana e non una trappola studiata a tavolino.
Tutto parte da un gesto quotidiano. L’utente digita “chatgpt” su Google e in cima alla pagina dei risultati trova un link sponsorizzato che conduce proprio al GPT malevolo. A quel punto l’assistente, programmato apposta, mostra un messaggio di errore intitolato Service Availability Notice che segnala un presunto sovraccarico dei server. La soluzione sembra a portata di mano, visto che viene proposto un dominio alternativo dove continuare a usare il servizio. Questo sito di backup è ospitato su Google Sites ed è tuttora attivo.
Dal falso CAPTCHA al comando PowerShell
Appena aperta la pagina alternativa compare un finto CAPTCHA di Cloudflare, seguito dalle istruzioni per dimostrare di non essere un bot. È qui che entra in gioco il meccanismo tipico della tecnica ClickFix. La verifica non ha niente di autentico, perché in realtà viene chiesto di incollare un comando PowerShell nella finestra Esegui di Windows. Un’operazione che passa per una semplice formalità e che invece apre la porta agli aggressori.
Il comando avvia il download di un file MSI che installa un’applicazione legittima di Canon insieme a una DLL modificata. Accanto al software originale, quindi, viaggia un componente alterato che prosegue la catena di infezione senza dare nell’occhio a chi sta usando il computer in quel momento.
Persistenza e controllo completo del dispositivo
Dopo ulteriori passaggi il codice dannoso si garantisce la persistenza, ovvero l’esecuzione automatica a ogni avvio del computer. Per ottenerla i criminali informatici sfruttano due strade diverse, un’attività pianificata e una chiave nel registro di sistema. Così l’infezione sopravvive ai riavvii e resta operativa nel tempo, anche quando la vittima ha ormai dimenticato quel CAPTCHA incontrato giorni prima.
L’ultimo tassello è l’installazione di un RAT, sigla che sta per Remote Access Trojan, cioè un trojan ad accesso remoto. Grazie a questo programma i malintenzionati possono accedere al desktop, registrare l’audio tramite il microfono, scattare foto con la webcam, cercare file sul disco e scaricare altri malware sul dispositivo compromesso.
Fonte: TecnoAndroid








