Un faux modèle ChatGPT « Plus 5.6 » sur chatgpt.com propage un cheval de Troie

Rechercher « chatgpt » sur Google et cliquer sur la première annonce peut vous mener au véritable domaine chatgpt.com. Mais cela peut tout de même se terminer par l’installation d’un cheval de Troie d’accès à distance sur votre PC. La société de sécurité Huntress a décrit le 28 septembre une campagne dans laquelle des attaquants ont créé un GPT personnalisé appelé « Plus 5.6 » et en ont fait la promotion au moyen d’annonces Google payantes. Les GPT personnalisés sont des chatbots sur mesure que tout utilisateur de ChatGPT peut créer et partager publiquement, et OpenAI les héberge sur chatgpt.com. L’attaque ne repose pas sur une faille de ChatGPT.
Le faux domaine de secours
Le faux modèle répond à chaque requête par un avis de service. ChatGPT serait en disponibilité limitée ; les utilisateurs devraient donc passer à Plus ou continuer sur un domaine de secours. Le lien mène à une page Google Sites déguisée en vérification Cloudflare, qui demande aux visiteurs de copier une commande et de la coller dans Terminal pour prouver qu’ils sont humains. Cette technique est connue sous le nom de ClickFix. La commande lance PowerShell, qui installe un cheval de Troie d’accès à distance sur le PC Windows en huit étapes. Le logiciel malveillant se dissimule derrière une application Canon signée et un fichier audio. L’attaquant peut alors surveiller l’écran, enregistrer la caméra et le microphone, rechercher des fichiers et charger d’autres logiciels malveillants.
Huntress a recensé au moins 40 incidents liés à la page Google Sites. Dans deux cas, il a été démontré que la victime était passée par le GPT personnalisé. OpenAI a supprimé le premier GPT au plus tard le 25 septembre, après que Huntress l’a signalé, et deux jours plus tard, Huntress en a trouvé un nouveau portant le même nom.
Island a recensé environ 850 visites issues d’annonces
Un deuxième rapport provient d’Island, qui l’a publié le 1er octobre. Ses chercheurs ont suivi une campagne similaire de fin mai au 24 août, avec environ 850 visites issues d’annonces payantes, 26 destinations imitant ChatGPT et 71 identifiants de campagnes Google Ads. Là aussi, les leurres étaient des GPT personnalisés ou des conversations partagées sur chatgpt.com, et ils donnaient tous la même réponse : « Nous connaissons actuellement un trafic élevé. Continuez sur notre domaine de secours. » Sur ce domaine, les victimes étaient invitées à appuyer sur les touches Windows et R, à coller le contenu du presse-papiers, puis à appuyer sur Entrée. Island a observé un comportement compatible avec NetSupport RAT, un outil légitime d’assistance à distance souvent détourné par des criminels. Aucune des deux sociétés n’établit de lien entre les deux campagnes.
Un vrai domaine n’est plus une preuve
La même idée était à l’origine de la fausse application Claude en juillet, lorsqu’une annonce Bing menait à un Artifact sur claude.ai. Les attaquants privilégient un vrai domaine parce que les filtres de sécurité le laissent passer et que les utilisateurs lui font confiance. OpenAI abandonne de toute façon les GPT personnalisés. Selon son centre d’aide, la création de nouveaux GPT devrait prendre fin le 26 octobre, et les GPT existants seront retirés le 11 décembre et remplacés par des plugins. Les conversations partagées, qu’Island a également constaté être utilisées comme leurres, restent disponibles.
Comment vous protéger
L’analyste de Huntress Jonathan Semon a déclaré à Dark Reading : « aucun site Web, chatbot, page d’assistance ou “outil de vérification” n’a de raison légitime de vous demander de coller une commande dans PowerShell ou dans un quelconque Terminal pour vérifier votre identité, aussi soignée que soit sa présentation. » Si une page vous le demande, fermez l’onglet. ChatGPT ne vous redirige jamais vers un domaine de secours, et OpenAI signale les pannes sur status.openai.com. Accédez à chatgpt.com à partir d’un favori ou de l’application plutôt que de le rechercher, afin de ne jamais voir les annonces. Si vous avez déjà exécuté une telle commande, déconnectez le PC d’Internet, lancez une analyse antivirus complète et changez vos mots de passe les plus importants depuis un autre appareil.
Top 10
» Le Top 10 des PC portables multimédia
» Le Top 10 des PC portables de jeu
» Le Top 10 des PC portables de jeu légers
» Le Top 10 des ordinateurs portables bureautiques
» Le Top 10 des PC portables bureautiques premium/professionnels
» Le Top 10 des Stations de travail mobiles
» Le Top 10 des Ultraportables
» Le Top 10 des Ultrabooks
» Le Top 10 des Convertibles
» Le Top 10 des Tablettes
» Le Top 10 des Tablettes Windows
» Le Top 10 des Smartphones
» Le Top 10 des PC Portables á moins de 300 euros
» Le Top 10 des PC Portables á moins de 500 euros
» Le Top 25 des meilleurs écrans d'ordinateurs






