امنیت سایبری و شبکه

تحلیل کمپین مخرب ClickFix؛ سوءاستفاده هکرها از قابلیت Custom GPT برای توزیع بدافزارهای جاسوسی

در یک رویداد نگران‌کننده امنیتی که در پاییز ۱۴۰۳ به وقوع پیوست، پژوهشگران آزمایشگاه امنیتی Huntress از شناسایی یک کمپین مهندسی اجتماعی پیشرفته خبر دادند. در این حمله، مهاجمان با بهره‌گیری از قابلیت «Custom GPT» در پلتفرم رسمی ChatGPT و ترکیب آن با سرویس‌های معتبر گوگل، اقدام به هدایت کاربران به سمت صفحات مخرب و آلوده‌سازی سیستم‌های ویندوزی با تروجان‌های دسترسی از راه دور (RAT) کرده‌اند.

مکانیسم حمله: سوءاستفاده از اعتماد به دامین chatgpt.com

هکرها با ساخت یک مدل اختصاصی با نام «Plus 5.6» در پلتفرم OpenAI، از اعتبار دامنه رسمی چت‌جی‌پی‌تی برای فریب کاربران استفاده کردند. برخلاف مدل‌های استاندارد، این GPT شخصی‌سازی شده به گونه‌ای پیکربندی شده بود که به محض تعامل کاربر، پیامی مبنی بر «محدودیت دسترسی در دامین اصلی» نمایش می‌داد و کاربر را به یک «دامین پشتیبان» در سرویس Google Sites هدایت می‌کرد. استفاده از نامی شبیه به شماره‌گذاری نسخه‌های رسمی OpenAI در کنار آدرس معتبر ChatGPT، سطح اعتماد قربانیان را به شدت افزایش داده و آن‌ها را به سمت دام تله‌گذاری شده هدایت می‌کرد.

تکنیک ClickFix و تزریق کد مخرب در ویندوز

هنگامی که کاربر به صفحه مخرب در Google Sites هدایت می‌شود، با یک لایه امنیتی جعلی تحت عنوان «Cloudflare CAPTCHA» مواجه می‌گردد. در اینجا تکنیک کلاسیک ClickFix وارد عمل می‌شود: سایت به کاربر دستور می‌دهد برای رفع مشکل، قطعه کدی را کپی کرده و در ابزار Run ویندوز (Win+R) اجرا کند. این عمل در واقع به مهاجمان اجازه می‌دهد تا اسکریپت‌های مخربی را مستقیماً در محیط اجرایی سیستم‌عامل کاربر اجرا کنند. این فرآیند مهندسی اجتماعی، کاربر را متقاعد می‌کند که برای حل یک مشکل فنی، در حال انجام یک اقدام قانونی است، در حالی که در حقیقت در حال اعطای مجوز دسترسی کامل به سیستم خود به مهاجمان است.

تحلیل فنی ابزار مخرب و دسترسی غیرمجاز

بدافزار اصلی که در این حملات توزیع شده، یک Remote Access Trojan (RAT) با نام «@input» است. این بدافزار پس از اجرا، کنترل کامل سیستم را در اختیار مهاجمان قرار می‌دهد. قابلیت‌های شناسایی شده این ابزار عبارتند از:

  • دسترسی کامل بصری و صوتی: کنترل دوربین، میکروفون و شنود صدای محیط سیستم.
  • مدیریت فایل و داده‌کاوی: جستجو و سرقت اسناد حساس و اطلاعات هویتی از حافظه ذخیره‌سازی.
  • ارتباطات پنهان: استفاده از پروتکل‌های رمزنگاری شده برای برقراری ارتباط با سرورهای فرمان و کنترل (C2) به نحوی که ترافیک بدافزار با ترافیک عادی وب ادغام شود.
  • توسعه‌پذیری: توانایی دانلود و اجرای ماژول‌های ثانویه بدافزاری جهت گسترش نفوذ در شبکه.

نتیجه‌گیری و توصیه‌های امنیتی

اگرچه OpenAI پس از گزارش‌های اولیه در ماه مهر ۱۴۰۳ اقدام به مسدودسازی GPTهای مخرب کرد، اما سرعت بازگشت مجدد این حملات (تنها دو روز پس از مسدودسازی) نشان‌دهنده سازمان‌یافته بودن این کمپین است. به کاربران توصیه می‌شود هرگز دستورات مبنی بر کپی و اجرای کد در کنسول‌های سیستم‌عامل (نظیر PowerShell یا Run) را از منابع مشکوک یا هدایت‌شونده نپذیرند. تکیه بر اعتبار دامنه (مانند ChatGPT.com) نباید به معنای نادیده گرفتن پروتکل‌های امنیتی در تعامل با لینک‌های خارجی باشد.

📌 منبع و مطالعه بیشتر: TechRadar Pro: Hackers host fake ChatGPT model on its official website
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای