BleepingComputer'ın haberine göre, sponsorlu Google arama sonuçlarında tanıtılan özel ChatGPT sürümleri, kullanıcıları ClickFix yöntemleriyle zararlı yazılım yükleyen kötü amaçlı sitelere yönlendiriyor. Kampanyayı tespit eden yönetilen tespit ve müdahale şirketi Huntress, kampanyanın onlarca kullanıcıyı etkilediğini belirtti.
Saldırganlar “Plus 5.6” adlı özel bir GPT oluşturdu. Bu GPT, kullanıcıları Google Sites'ta barındırılan sözde bir yedekleme sayfasına yönlendirdi. Sayfadaki sahte Cloudflare kontrolü, kullanıcılara bir PowerShell komutu çalıştırmalarını söyledi. Komut çalıştırılırsa, zararlı bir MSI yükleyerek zararlı yazılımı yükleyen değiştirilmiş bir DLL ile birlikte imzalı bir uygulamayı başlatıyor.
Yük, uzaktan masaüstü erişimi, ses ve kamera kaydı, dosya arama, ana bilgisayar keşfi ve ek yükler çalıştırma becerilerine sahip bir uzaktan erişim truva atı (RAT). Kalıcılık sağlamak için Windows Kayıt Defteri'nde bir Run anahtarı ve bir zamanlanmış görev oluşturuyor; ikisinin adı da “Canon Configuration Reader.”
Huntress, Google Sites sayfasına bağlantı kuran en az 40 olayı araştırdı, ancak bunlardan yalnızca ikisinin özel bir GPT içerdiğini doğruladı. OpenAI ilk GPT'yi 25 Eylül'e kadar kaldırdı. Araştırmacılar 27 Eylül'de ikinci bir GPT buldu; raporlarını yayımladıklarında bu GPT hâlâ etkindi. Daha sonraki saldırılarda Canon imzalı uygulama yerine Stardock imzalı bir uygulama kullanıldı, ancak yük aynı kaldı.
Huntress ayrıca kalıcılık betiğini ve RAT'ı gizlemek için kullanılan, 1.128 dosya ve klasör girdisi içeren bir dizine sahip özel şifreli bir arşivden söz etti. Şirket, bulaşma zincirinin büyük bölümünün bellekte çalıştığını veya zararsız görünen dosyalardan yararlandığını belirtti ve savunma ekiplerinin izleyebileceği süreç etkinliklerini sıraladı.
OpenAI, özel GPT'leri 11 Aralık'ta kullanımdan kaldırmayı planlıyor. Kaynakta yıl belirtilmiyor.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.