امنیت سایبری و شبکه

کمین در چت‌جی‌پی‌تی: تحلیل فنی حمله بدافزاری از طریق قابلیت Custom GPT

در دنیای کنونی که اعتماد کاربران به پلتفرم‌های هوش مصنوعی به اوج خود رسیده است، مهاجمان سایبری با استفاده از تکنیک‌های مهندسی اجتماعی پیچیده، از اعتبار سرویس‌های شناخته‌شده‌ای همچون ChatGPT برای پیشبرد حملات بدافزاری بهره‌برداری می‌کنند. در یک کمپین نوین که اخیراً توسط محققان امنیتی کشف شده، مهاجمان با سوءاستفاده از قابلیت Custom GPT، کاربران را به سمت وب‌سایت‌های آلوده هدایت کرده و با تکنیک ClickFix، کنترل سیستم‌های آن‌ها را در اختیار می‌گیرند.

مکانیسم حمله: سوءاستفاده از زیرساخت‌های رسمی OpenAI

روش کار این مهاجمان بسیار هوشمندانه است. آن‌ها با ایجاد یک ربات اختصاصی تحت عنوان “Plus 5.6” در بستر Custom GPT، از اعتبار دامنه chatgpt.com استفاده می‌کنند. از آنجایی که این ربات‌ها در محیط رسمی OpenAI میزبانی می‌شوند، آدرس بار مرورگر کاربران به صورت کاملاً معتبر نمایش داده می‌شود که این امر احتمال شک کاربران را به حداقل می‌رساند. محققان Huntress گزارش داده‌اند که حتی برخی از قربانیان از طریق تبلیغات گوگل (Google Sponsored Ads) که برای جستجوی عبارت “ChatGPT” نمایش داده می‌شد، به این ربات‌های مخرب هدایت شده‌اند.

تکنیک ClickFix و دامِ احراز هویت جعلی

پس از تعامل کاربر با این ربات، مهاجمان پیامی مبنی بر بروز مشکل در سرورهای ChatGPT ارسال می‌کنند و از کاربر می‌خواهند برای ادامه کار به یک «دامنه پشتیبان» (Backup Domain) مراجعه کند. با کلیک بر روی این لینک، کاربر به یک صفحه در Google Sites هدایت می‌شود که ظاهری شبیه به صفحات امنیتی Cloudflare دارد. در اینجا از تکنیکی به نام ClickFix استفاده می‌شود؛ در این روش هیچ آسیب‌پذیری نرم‌افزاری مستقیمی وجود ندارد، بلکه مهاجم با فریب کاربر، او را مجاب می‌کند تا یک دستور متنی (Command) را کپی کرده و در ترمینال ویندوز (PowerShell یا CMD) اجرا کند. کاربر با تصور اینکه این یک فرآیند معمول برای رفع خطای امنیتی است، عملاً خود به عامل اجرای بدافزار تبدیل می‌شود.

ماهیت بدافزار و مخاطرات دسترسی از راه دور

پس از اجرای دستور مخرب در سیستم عامل، یک زنجیره حمله (Attack Chain) آغاز می‌شود که در نهایت منجر به نصب یک تروجان دسترسی از راه دور یا به اختصار RAT می‌شود. این بدافزار ابزارهای لازم برای جاسوسی کامل از کاربر را فراهم می‌کند، از جمله:

  • مشاهده دسکتاپ و اسکرین‌شات‌های زنده
  • جستجو و سرقت فایل‌های حساس سیستم
  • دسترسی به دوربین (Webcam) و میکروفون
  • ضبط صدای سیستم و کی‌لاگر برای سرقت کلمات عبور
  • قابلیت تزریق و نصب بدافزارهای ثانویه

توصیه‌های امنیتی و نتیجه‌گیری

تا مهر ۱۴۰۵، شرکت OpenAI چندین مورد از این ربات‌های مخرب را حذف کرده است، اما ماهیت منعطف پلتفرم‌های Custom GPT ایجاب می‌کند که کاربران هوشیاری خود را حفظ کنند. هرگز نباید دستورات متنی نامفهوم را در خط فرمان ویندوز کپی و اجرا کرد، حتی اگر این درخواست در بستری به ظاهر معتبر مطرح شود. ابزارهای هوش مصنوعی اگرچه قدرتمند هستند، اما همواره باید به عنوان یک سرویس متن‌محور شناخته شوند که هیچ‌گاه از شما درخواست اجرای کدهای سیستمی یا خروج از محیط امن دامنه اصلی خود را نخواهند داشت.

مشخصات فنی و تحلیل تهدید

  • نوع حمله: مهندسی اجتماعی و تزریق بدافزار (RAT)
  • تکنیک اصلی: ClickFix (فریب کاربر برای اجرای کد دستی)
  • پلتفرم هدف: سیستم‌عامل ویندوز (Windows)
  • حامل نفوذ: Custom GPTs در دامنه chatgpt.com
  • وضعیت: شناسایی شده و در حال پاکسازی توسط OpenAI
📌 منبع و مطالعه بیشتر: گزارش کامل تحلیل حمله بدافزاری در Android Authority
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای