Forschende von Huntress haben einen manipulierten Custom GPT und eine gefälschte Cloudflare-Prüfseite mit einer Kampagne in Verbindung gebracht, die einen Fernzugriffstrojaner auf Windows-Computern installiert, wie BleepingComputer am 29. September 2026 berichtete. Help Net Security meldete die gleichen Ergebnisse am selben Tag [2]. Die Technik heißt ClickFix: Die Seite fordert die besuchende Person auf, einen Befehl einzufügen, den sie anschließend selbst ausführt.
Hintergrund
ClickFix-Seiten täuschen eine Routineprüfung vor, etwa ein CAPTCHA oder eine Browser-Korrektur, und fordern dazu auf, eine Zeile zu kopieren und in einen Systemdialog oder ein Befehlsfenster einzufügen. Weil die Person den Befehl selbst startet, greifen manche Schutzmechanismen von Browser und Betriebssystem nicht ein. FireAI News hat die Technik in früheren Beiträgen beschrieben.
Was der Bericht beschreibt
Huntress fand einen Custom GPT namens „Plus 5.6“, der in gesponserten Google-Ergebnissen zum Suchbegriff „chatgpt“ beworben wurde. Besucher wurden auf eine gefälschte Cloudflare-CAPTCHA-Seite geleitet, die auf Google Sites gehostet war. Die Seite forderte sie auf, einen Befehl einzufügen, der eine PowerShell-Kette startete und ein bösartiges MSI-Installationspaket herunterlud [1][2]. Laut Help Net Security entfernte OpenAI den ersten manipulierten Custom GPT [2].
Als Funktionen des Trojaners werden Fernzugriff auf den Desktop, Audio- und Kameraaufnahmen, Dateisuchen, Erkundung des Rechners und das Ausführen weiterer Nutzlasten genannt. Er startete über rechtmäßig signierte ausführbare Dateien, zunächst von Canon, später von Stardock signierte, und hielt sich über einen Run-Schlüssel der Registry und eine geplante Aufgabe am Laufen, die beide „Canon Configuration Reader“ hießen [1].
Huntress zählte mindestens 40 Vorfälle, die auf die beteiligte Google-Sites-Seite zurückgingen. Nur zwei davon wurden nachweislich über Varianten des Custom GPT ausgelöst; der Anteil des Custom-GPT-Wegs ist also im Vergleich zur Gesamtreichweite der Seite gering [1].
Folgen für Mac-Nutzer
Die berichtete Kampagne zielt auf Windows: Die Anweisungen beziehen sich auf PowerShell und den Dialog „Ausführen“, und keine der beiden Quellen erwähnt macOS [1][2]. Ein Mac-Nutzer ist dieser Nutzlast nicht ausgesetzt. Die Methode ist jedoch nicht an eine Plattform gebunden, und eine täuschend ähnliche Seite könnte einen Mac-Nutzer dazu bringen, einen Befehl ins Terminal einzufügen. Auch der Weg über gesponserte Suchergebnisse ist unabhängig vom Betriebssystem.
Empfehlungen
- KI-Assistenten über die App des Anbieters oder ein Lesezeichen öffnen, nicht über ein gesponsertes Suchergebnis.
- Niemals einen Befehl, den eine Webseite zum Kopieren vorgibt, in das Terminal, PowerShell oder den Dialog „Ausführen“ einfügen.
- Eine Prüfseite, die mehr als einen Klick verlangt, als Betrugsversuch behandeln.
- Wurde ein Befehl ausgeführt, den Computer vom Netz trennen, Passwörter von einem anderen Gerät aus ändern und die IT-Abteilung der Organisation kontaktieren.
Bezug zu FireAI
FireAI erkennt keine gefälschten Seiten, prüft keine Installationspakete und entfernt keine Software von einem Computer; es kann auch nicht beeinflussen, was eine Person einfügt. Auf einem Mac bietet es Einblick in den ausgehenden Datenverkehr und Kontrolle darüber: Ein Terminal-Befehl, der von einem Host ohne Regel lädt, löst im Alarm-Modus eine Nachfrage aus, und Untersuchen zeigt das Unternehmen und das Land dahinter. Die hier beschriebene Windows-Nutzlast läuft unter macOS nicht.
Einschränkungen
Beide Berichte stützen sich allein auf Huntress. Sie nennen weder, wie viele Personen die gesponserten Ergebnisse sahen, noch wie viele Geräte über die 40 mit der Seite verbundenen Vorfälle hinaus betroffen waren. Wer die Kampagne betreibt, wird nicht benannt.
FireAI von HisnLabs 17 Tage kostenlos testen.