BleepingComputer Custom ChatGPTs push ClickFix attacks to deploy RAT malware

استفاده کارزار ClickFix از جی‌پی‌تی‌های سفارشی ChatGPT برای توزیع تروجان RAT

نمونه‌های سفارشی از ChatGPT شرکت OpenAI که در نتایج تبلیغاتی Google ترویج می‌شوند، کاربران بی‌خبر را به سایت‌های مخربی هدایت می‌کنند که با حملات ClickFix بدافزار را توزیع می‌کنند.

بازیگر تهدید از یک قابلیت قانونی در این پلتفرم هوش مصنوعی سوءاستفاده می‌کند که به کاربران اجازه می‌دهد نسخه‌ای از ChatGPT بسازند که برای یک کار مشخص سفارشی شده است و دستورالعمل‌ها، دانش افزوده و مهارت‌ها را ترکیب می‌کند.

شرکت OpenAI این نمونه‌های سفارشی GPT را میزبانی می‌کند. این نمونه‌ها می‌توانند منتشر شوند تا دیگران آن‌ها را نصب و استفاده کنند. این شرکت برنامه دارد در 11 دسامبر نمونه‌های سفارشی GPT را از رده خارج کند.

این کارزار مخرب را شرکت Huntress شناسایی کرد. این شرکت یک ارائه‌دهنده MDR (managed detection and response) است و پژوهشگران آن می‌گویند این کارزار بر ده‌ها کاربر تأثیر گذاشته است.

بازیگر تهدید مدل GPT مخرب را ‘Plus 5.6’ نام‌گذاری کرد و آن را طوری پیکربندی کرد که کاربران را به یک سایت پشتیبان ادعایی در Google Sites هدایت کند.

نمونه سفارشی GPT مخرب

با این حال، صفحه یک بررسی جعلی Cloudflare نمایش می‌دهد و از بازدیدکنندگان می‌خواهد یک فرمان PowerShell اجرا کنند. این فرمان زنجیره آلودگی را آغاز می‌کند.

پژوهشگران Huntress در گذشته حملات مشابهی را مشاهده کرده‌اند که در آن‌ها از مکالمات فریبنده ChatGPT برای به‌راه‌انداختن ترفندهای ClickFix و به خطر انداختن اهداف استفاده می‌شد، اما استفاده از نمونه‌های سفارشی GPT رویکردی جدید است.

در هر دو حمله، دستورهای مخرب بر روی دامنه معتبر ChatGPT.com میزبانی می‌شود. این امر به عملیات ظاهری معتبر می‌دهد و احتمال تبعیت قربانی از دستورها را افزایش می‌دهد.

اگر این فرمان PowerShell به‌صورت محلی اجرا شود، یک MSI مخرب نصب می‌کند که یک برنامه قانونی امضاشده را اجرا می‌کند و یک DLL دستکاری‌شده را برای بارگذاری بدافزار به کار می‌گیرد.

The malicious GPT

در این کارزار، payload مورد استفاده یک تروجان دسترسی از راه دور (RAT) است که توانایی دسترسی از راه دور به دسکتاپ، ضبط صدا و دوربین، جست‌وجوی فایل، شناسایی میزبان و اجرای payload اضافی را دارد.

برای ماندگاری، بدافزار یک کلید جدید Run در Windows Registry ایجاد می‌کند و یک scheduled task نیز می‌سازد. هر دو با نام ‘Canon Configuration Reader.’ ایجاد می‌شوند.

زنجیره حمله

شرکت Huntress اعلام کرد دست‌کم 40 رویداد را که به صفحه Google Sites متصل شده بودند بررسی کرده است، اما تأیید کرد که فقط دو مورد شامل یک نمونه سفارشی GPT بوده است.

شرکت OpenAI نخستین GPT را تا 25 سپتامبر حذف کرد. دو روز بعد، در 27 سپتامبر، پژوهشگران یک GPT دوم مرتبط با همان کارزار یافتند که در زمان انتشار گزارش‌شان همچنان فعال بود.

در حملات جدیدتر، از برنامه میزبان با امضای Canon به نمونه‌ای با امضای Stardock تغییر جهت داده شد و شیوه پنهان‌سازی و تحویل loader نیز تغییر کرد، هرچند payload همان بود.

کیت‌های حمله قدیمی و جدید

از زنجیره حمله چندمرحله‌ای، شرکت Huntress فاز 6 را برجسته کرده است و اشاره می‌کند مهاجمان برای پنهان کردن اسکریپت ماندگاری و تروجان دسترسی از راه دور (RAT) یک فایل‌سیستم سفارشی و رمزگذاری‌شده ساخته‌اند.

The attack chain

«به‌جای یک blob رمزگذاری‌شدهٔ واحد، با یک آرشیو سفارشی روبه‌رو هستیم که درخت پوشهٔ خودش را دارد؛ در اصل یک فایل zip خانگی و رمزگذاری‌شده است»، پژوهشگران می‌گویند.

«این ساختار با یک header کوچک آغاز می‌شود، سپس یک index با 1,128 ورودی می‌آید (برای هر فایل یا پوشه یک ورودی؛ هرکدام والد، اندازه و یک کلید جداگانه برای همان فایل را ثبت می‌کند) و در پایان محتوای فایل‌ها قرار دارد که پشت‌سرهم بسته‌بندی شده‌اند.»

به‌گفته Huntress، بخش عمدهٔ زنجیره آلودگی در حافظه اجرا می‌شود یا توسط فایل‌هایی پشتیبانی می‌شود که بی‌خطر به نظر می‌رسند. این ویژگی به مدافعان اجازه می‌دهد تشخیص‌ها را بر پایهٔ پایش فعالیت پردازه‌ها پیاده‌سازی کنند.

پژوهشگران مجموعه‌ای از «فرصت‌های کشف» ارائه کرده‌اند که از جمله شامل اجرای msiexec.exe توسط PowerShell برای راه‌اندازی بی‌صدا یک نصب‌کننده MSI از  پوشهٔ موقت است.

نشانه‌های نقض دیگری نیز به اجرای یک برنامه امضاشده از پوشه‌ای غیرمعمول در مسیر %LOCALAPPDATA%\Programs\ اشاره دارد و همچنین به وجود یک مقدار Run و یک scheduled task هماهنگ که در صورت حذف دوباره ایجاد می‌شوند.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.