ChatGPT

سوءاستفاده مهاجمان از Custom GPTهای ChatGPT برای انتشار RAT با ClickFix

فهرست مطالب

طبق گزارشات محققان Huntress، کمپینی شناسایی شده که در آن از طریق نتایج تبلیغاتی گوگل نسخه‌های سفارشی ChatGPT (Custom GPTs)  ترویج داده می‌شوند. که کاربران را به سایت‌های مخربی هدایت می‌کنند و در آن از تکنیک ClickFix بدافزار را روی سیستم قربانی مستقر می‌کنند. این حمله ده‌ها کاربر را تحت تأثیر قرار داده است.

عامل تهدید از یک قابلیت قانونی این پلتفرم هوش مصنوعی سوءاستفاده کرده است که به کاربران اجازه می‌دهد نسخه‌ای از ChatGPT را برای یک کار خاص ایجاد کنند؛ نسخه‌ای که می‌تواند شامل دستورالعمل‌ها، دانش اضافی و مهارت‌های اختصاصی باشد.

نحوه سوءاستفاده از نسخه سفارشی مخرب ChatGPT

مهاجم، مدل مخرب GPT را Plus 5.6 نام‌گذاری کرده و آن را طوری پیکربندی کرده است که کاربران را به یک سایت پشتیبان جعلی در Google Sites هدایت کند. با این حال، این صفحه یک بررسی جعلی Cloudflare را نمایش می‌دهد و از بازدیدکنندگان می‌خواهد یک دستور PowerShell را اجرا کنند؛ دستوری که زنجیره آلودگی را آغاز می‌کند.

پژوهشگران Huntress پیش‌تر نیز حملات مشابهی را مشاهده کرده بودند که در آن‌ها از مکالمات جعلی ChatGPT برای اجرای ترفندهای ClickFix و به خطر انداختن سیستم قربانیان استفاده می‌شد؛ اما استفاده از GPTهای سفارشی رویکرد جدیدی محسوب می‌شود. استفاده از دامنه قانونی ChatGPT.com می‌تواند ظاهر این عملیات را برای قربانی معتبرتر جلوه دهد.

The malicious custom GPT

زنجیره آلودگی

اگر دستور PowerShell ارائه‌شده روی سیستم محلی اجرا شود، یک فایل MSI مخرب را نصب می‌کند. این فایل یک برنامه قانونی و دارای امضای دیجیتال را اجرا کرده و در کنار آن، یک DLL دستکاری‌شده را بارگذاری می‌کند که بدافزار را در خود جای داده است. Payload مورد استفاده در این کمپین یک Remote Access Trojan (RAT) یا تروجان دسترسی از راه دور است که قابلیت‌هایی مانند موارد زیر دارد:

  • دسترسی به دسکتاپ از راه دور
  • ضبط صدا و تصویر دوربین
  • جست‌وجوی فایل‌ها
  • شناسایی و جمع‌آوری اطلاعات سیستم قربانی (Host Reconnaissance)
  • اجرای Payloadهای اضافی
The attack chain

بخش عمده‌ای از زنجیره آلودگی در حافظه اجرا می‌شود یا توسط فایل‌هایی پشتیبانی می‌شود که در ظاهر بی‌ضرر و قانونی به نظر می‌رسند. این موضوع به تیم‌های دفاعی اجازه می‌دهد Detectionهایی را بر اساس مانیتور کردن فعالیت پردازش‌ها (Process Activity Monitoring) پیاده‌سازی کنند. برای ایجاد ماندگاری، بدافزار یک Run Key جدید در رجیستری ویندوز ایجاد می‌کند و همچنین یک Scheduled Task می‌سازد. هر دو مورد با نام Canon Configuration Reader ایجاد می‌شوند. Huntress اعلام کرده است که حداقل 40 مورد را بررسی کرده که در آن‌ها سیستم‌ها به صفحه Google Sites متصل شده بودند؛ اما تأیید کرده است که تنها دو مورد از این حوادث واقعاً شامل یک نسخه سفارشی GPT بوده‌اند.

در حملات جدیدتر، مهاجمان به‌جای برنامه میزبان دارای امضای دیجیتال Canon، از یک برنامه دارای امضای Stardock استفاده کردند و روش پنهان‌سازی و انتقال Loader را نیز تغییر دادند؛ با این حال، Payload همچنان همان نمونه مورد استفاده در حملات قبلی بود. در این مرحله، مهاجمان به‌جای استفاده از یک Blob رمزگذاری‌شده، یک آرشیو سفارشی با ساختار پوشه‌ای اختصاصی ایجاد کردند تا فایل‌های مورد استفاده برای Persistence و اجرای RAT را در قالب یک سیستم فایل اختصاصی پنهان کنند.

Old and new attack kits

این ساختار با یک Header کوچک آغاز می‌شود و پس از آن یک Index شامل ۱۱۲۸ ورودی قرار دارد. هر ورودی مربوط به یک فایل یا پوشه است و اطلاعاتی مانند Parent، اندازه فایل و یک کلید اختصاصی برای هر فایل را در خود نگه می‌دارد. در ادامه نیز محتوای فایل‌ها به‌صورت پشت سر هم در این آرشیو ذخیره شده است. پژوهشگران مجموعه‌ای از فرصت‌های تشخیص (Detection Opportunities) را نیز ارائه کرده‌اند. یکی از این موارد، زمانی است که PowerShell با اجرای msiexec.exe، یک Installer با فرمت MSI را به‌صورت مخفیانه از پوشه موقت سیستم اجرا می‌کند. سایر نشانه‌های به خطر افتادن سیستم (Indicators of Compromise) شامل موارد زیر هستند:

  • اجرای یک برنامه دارای امضای دیجیتال از یک پوشه غیرمعمول در مسیر %LOCALAPPDATA%\Programs\
  • وجود یک Run Value و یک Scheduled Task متناظر که حتی پس از حذف، مجدداً ایجاد می‌شوند.

این کمپین نشان می‌دهد که مهاجمان چگونه می‌توانند از سرویس‌ها و قابلیت‌های قانونی مانند ChatGPT و Custom GPTها برای ایجاد یک زنجیره حمله چندمرحله‌ای استفاده کنند. در این حملات، نقطه شروع ممکن است یک صفحه یا GPT به ظاهر معتبر باشد، اما با استفاده از تکنیک ClickFix، کاربر به اجرای یک دستور PowerShell مخرب هدایت می‌شود و در ادامه، MSI، Loader و RAT روی سیستم اجرا می‌شوند. بنابراین، برای تیم‌های دفاعی، نظارت بر رفتار PowerShell و Processها، اجرای برنامه‌ها از مسیرهای غیرمعمول، ایجاد Run Key و Scheduled Task و همچنین ارتباط میان این رویدادها می‌تواند فرصت‌های مهمی برای شناسایی چنین حملاتی فراهم کند.

0 دیدگاه

دیدگاهتان را بنویسید

جای‌بان آواتار

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

یک × پنج =

ثبت سفارش آنتی‌ویروس سازمانی و دریافت مشاوره رایگان

سفارش آنتی‌ویروس سازمانی خود را ثبت نمایید. کارشناسان ما در اسرع وقت، درخواست شما را بررسی کرده و برای تکمیل فرآیند با شما تماس خواهند گرفت.