Voor een Nederlandse organisatie zit het risico op de werkplek: de campagne gebruikt een legitiem ChatGPT-domein en een betaalde zoekpositie om iemand zelf code te laten uitvoeren. Daardoor raken zoekadvertenties, PowerShell-beleid en detectie op zakelijke apparaten dezelfde beveiligingsketen.
Van zoekadvertentie naar RAT
De aanvallers noemden de GPT ‘Plus 5.6’. Zoekers die op Google ‘chatgpt’ intypten, konden een gesponsorde link naar deze GPT op chatgpt.com zien. De GPT meldde beperkte beschikbaarheid en verwees gebruikers naar een back-up.
De back-up was een Google Sites-pagina met een nagemaakte Cloudflare-verificatie. Die vroeg bezoekers om een PowerShell-commando te plakken en uit te voeren.
PowerShell haalde stil een MSI-installatiebestand op. De MSI startte een door Canon ondertekend programma naast een kwaadaardige DLL, die vervolgens de RAT laadde. Een registerwaarde en een geplande taak lieten de malware na een herstart terugkomen. In een tweede variant vervingen de aanvallers de Canon-toepassing door software van Stardock.

De RAT biedt aanvallers toegang tot het scherm, kan camera- en microfooninput vastleggen, bestanden doorzoeken en extra payloads uitvoeren, meldt BleepingComputer. Daarmee kan een geslaagde uitvoering uitmonden in meekijken, bestanden verzamelen of meer malware starten.
Huntress koppelde minstens 40 incidenten aan de betreffende Google Sites-host; slechts twee waren bevestigd via een Custom GPT. Op 29 september stond de tweede GPT nog online, maar leidde die niet meer naar de kwaadaardige pagina, meldde Help Net Security. Huntress meldde dat aanvallers aan een nieuwe installer werkten.
De ClickFix-stap is verwant aan de Brevo-campagne waarin een gestolen Cloudflare-sleutel scripts op klantensites naar een neppe verificatiepagina liet verwijzen, maar de toegang verschilt: daar zat de kwaadaardige code in gekaapte leveranciersscripts, hier begon de keten bij een nep-GPT en een advertentie.
De aanval begon op een echt ChatGPT-domein en eindigde met een opdracht die iemand op zijn Windows-apparaat zelf uitvoerde. De vertrouwenssignalen zaten in het zoekresultaat en het chatvenster; de besmetting volgde pas toen de gebruiker het commando startte.
Veelgestelde vragen
AI met duidelijke grenzen
Ik denk mee, ontwerp en bouw AI-toepassingen van eerste idee tot livegang, en automatiseer de werkstromen eromheen. Waar het kan, zet ik die software self-hosted op.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

