Una investigación de Huntress reveló una campaña de malware que se propaga mediante anuncios patrocinados en Google. Al buscar “ChatGPT”, el usuario puede ver un anuncio que lo lleva a chatgpt.com, dominio oficial de OpenAI. Allí, un GPT personalizado llamado "Plus 5.6" simula ser una versión oficial y ofrece un “dominio de respaldo”.

Engaño técnico

El enlace del supuesto respaldo dirige a una página creada con Google Sites que muestra un CAPTCHA falso de Cloudflare. En lugar de validar al usuario, el CAPTCHA solicita ejecutar un comando de PowerShell. Al aceptar, el script descarga e instala un troyano de acceso remoto (RAT) que permite a los atacantes tomar el control del equipo.

"El comando de PowerShell se ejecuta sin que la víctima descargue un archivo ejecutable", explicó un analista de Huntress.

Capacidades del troyano

Una vez instalado, el RAT otorga al atacante acceso al escritorio, a los archivos y a aplicaciones instaladas. Además, puede activar la cámara, el micrófono y el audio del dispositivo, y descargar nuevas cargas maliciosas para mantener la presencia en el sistema.

Respuesta de OpenAI y alcance del ataque

Huntress informó que la campaña ya había generado al menos 40 incidentes y que dos de ellos iniciaron directamente desde el GPT falsificado. Tras notificar a OpenAI, el GPT "Plus 5.6" fue retirado el 25 de septiembre. Sin embargo, dos días después, los investigadores localizaron otro GPT vinculado a la misma operación.

"El retiro rápido del modelo demuestra la colaboración entre la industria y los investigadores", señaló un portavoz de OpenAI.

La técnica, conocida como ClickFix, muestra una evolución en la ingeniería social: los criminales combinan recursos legítimos como anuncios de Google y servicios de hosting para ganar confianza y evitar sospechas.

Próximos pasos

Huntress recomienda no ejecutar comandos de PowerShell provistos por fuentes no verificadas y revisar la legitimidad de los anuncios antes de interactuar. Los usuarios deben mantener sus sistemas actualizados y contar con soluciones de seguridad que detecten comportamientos sospechosos.