Поиск в Google по запросу «chatgpt» и клик по верхнему рекламному объявлению действительно могут привести на настоящий домен chatgpt.com — и всё равно закончиться трояном удалённого доступа на компьютере. Компания по кибербезопасности Huntress описала кампанию, запущенную 28 сентября, в рамках которой злоумышленники создали Custom GPT под названием «Plus 5.6» и продвигали его через платную рекламу в Google. Custom GPT — это настраиваемые чат-боты, которые любой пользователь ChatGPT может собрать и опубликовать, а размещает их OpenAI на chatgpt.com. Важно: сама по себе атака не использует какую-либо уязвимость ChatGPT.
Поддельная модель ChatGPT в результатах поиска Google
Фальшивая модель на любой запрос отвечает «служебным» уведомлением: ChatGPT якобы работает с ограничениями, поэтому пользователю предлагают перейти на Plus или продолжить на резервном домене. Ссылка ведёт на страницу Google Sites, замаскированную под проверку Cloudflare, где посетителя просят скопировать команду и вставить её в терминал, чтобы «доказать, что вы человек». Этот приём известен как ClickFix. Команда запускает PowerShell, который в восемь этапов устанавливает на Windows-компьютер троян удалённого доступа. Вредонос маскируется под подписанное приложение Canon и аудиофайл. После заражения атакующий может следить за экраном, записывать изображение с камеры и звук с микрофона, искать файлы и подгружать новое вредоносное ПО.
Специалисты Huntress насчитали не менее 40 инцидентов, связанных с этой страницей на Google Sites. В двух из них жертва заведомо пришла именно через Custom GPT. OpenAI удалила первый бот к 25 сентября после обращения Huntress, однако спустя два дня исследователи обнаружили новый — с тем же названием.
Второй отчёт, опубликованный 1 октября, представила компания Island. Её специалисты отследили похожую кампанию с конца мая по 24 августа: около 850 переходов с платной рекламы, 26 поддельных сайтов-двойников ChatGPT и 71 идентификатор рекламных кампаний в Google Ads. Приманками здесь также служили Custom GPT или публично расшаренные чаты на chatgpt.com, и все они выдавали один и тот же ответ: сервис перегружен, продолжите на резервном домене. Там жертве предлагали нажать Win+R, вставить содержимое буфера обмена и нажать Enter. Island зафиксировала поведение, характерное для NetSupport RAT — легального инструмента удалённой поддержки, которым часто злоупотребляют преступники. Прямой связи между двумя кампаниями ни одна из компаний не проводит.
Та же схема стояла за поддельным приложением Claude в июле, когда реклама в Bing вела на страницу-артефакт на claude.ai. Злоумышленники ценят настоящие домены: их пропускают защитные фильтры, а пользователи им доверяют. К слову, OpenAI и без того сворачивает Custom GPT: согласно справочному центру, создание новых ботов планируют прекратить 26 октября, а существующие отключат 11 декабря, заменив их плагинами. Расшаренные чаты, которые Island тоже находила в роли приманок, при этом сохранятся.
Как подчёркивает аналитик Huntress Джонатан Семон, ни один сайт, чат-бот, страница поддержки или «инструмент проверки» не имеет законной причины просить вставить команду в PowerShell или любой другой терминал ради подтверждения, что вы человек, — каким бы убедительным ни выглядело оформление. Если страница просит сделать это, вкладку нужно просто закрыть.
ChatGPT никогда не перенаправляет на «резервные домены», а о сбоях OpenAI сообщает на status.openai.com. Безопаснее открывать chatgpt.com из закладки или через приложение, а не через поиск, — так вы вообще не увидите рекламных объявлений. Если же вы уже выполнили подобную команду, отключите компьютер от интернета, запустите полную антивирусную проверку и смените самые важные пароли с другого устройства.













