Noticias de seguridad e inteligencia artificial

Ingeniería social ClickFix · Por FireAI Security & Research Team · Publicado

Huntress vincula GPT personalizados maliciosos y páginas de verificación falsas con un troyano de acceso remoto en Windows

Huntress rastreó resultados de búsqueda patrocinados de ChatGPT hasta un GPT personalizado y una página falsa de verificación de Cloudflare que hace pegar comandos e instala un troyano de acceso remoto en Windows.

A chat bubble with a warning sign and the FireAI detective mascot, next to the words “Fake GPT and CAPTCHA push a Windows RAT.”

Investigadores de Huntress vincularon un GPT personalizado malicioso y una página falsa de verificación de Cloudflare con una campaña que instala un troyano de acceso remoto en computadoras con Windows, informó BleepingComputer el 29 de septiembre de 2026. Help Net Security informó los mismos hallazgos ese mismo día [2]. La técnica se llama ClickFix: la página le indica al visitante que pegue un comando que luego el propio visitante ejecuta.

Contexto

Las páginas ClickFix imitan una comprobación de rutina, como un CAPTCHA o una corrección del navegador, y le dicen al visitante que copie una línea y la pegue en un cuadro de diálogo del sistema o en una ventana de comandos. Como es la persona quien inicia el comando, algunas protecciones del navegador y del sistema operativo no intervienen. FireAI News ha descrito la técnica en notas anteriores.

Lo que describe el reporte

Huntress encontró un GPT personalizado llamado "Plus 5.6" promocionado en resultados patrocinados de Google para el término de búsqueda "chatgpt". Los visitantes eran enviados a una página falsa de CAPTCHA de Cloudflare alojada en Google Sites. La página les decía que pegaran un comando, que iniciaba una cadena de PowerShell que descargaba un instalador MSI malicioso [1][2]. OpenAI eliminó el primer GPT personalizado malicioso, según Help Net Security [2].

Las funciones reportadas del troyano son acceso remoto al escritorio, captura de audio y cámara, búsqueda de archivos, reconocimiento del equipo y ejecución de cargas adicionales. Se iniciaba a través de ejecutables con firma legítima, primero unos firmados por Canon y después otros firmados por Stardock, y se mantenía activo mediante una clave Run del Registro y una tarea programada, ambas llamadas "Canon Configuration Reader" [1].

Huntress contó al menos 40 incidentes originados en la página de Google Sites involucrada. Solo en dos de ellos se confirmó que llegaron a través de variantes del GPT personalizado, así que la escala de la ruta del GPT personalizado es pequeña comparada con el alcance total de la página [1].

Implicaciones para usuarios de Mac

La campaña, tal como se reporta, apunta a Windows: las instrucciones se refieren a PowerShell y al cuadro de diálogo Ejecutar, y ninguna de las dos fuentes menciona macOS [1][2]. Un usuario de Mac no está expuesto a esta carga. Sin embargo, el método no depende de una plataforma, y una página parecida podría llevar a un usuario de Mac a pegar un comando en Terminal. La ruta de los resultados patrocinados también es independiente del sistema operativo.

Recomendaciones

  1. Abre los asistentes de IA desde la app del propio proveedor o desde un marcador, no desde un resultado de búsqueda patrocinado.
  2. Nunca pegues en Terminal, PowerShell o el cuadro de diálogo Ejecutar un comando que una página web te diga que copies.
  3. Considera una estafa cualquier página de verificación que pida algo más que un clic.
  4. Si se ejecutó un comando, desconecta la computadora, cambia tus contraseñas desde otro dispositivo y contacta al soporte de TI de tu organización.

Relevancia para FireAI

FireAI no reconoce páginas falsas, no analiza instaladores ni elimina software de una computadora, y no puede influir en lo que una persona pega. Lo que ofrece en una Mac es visibilidad y control del tráfico saliente: un comando de Terminal que descarga desde un host sin regla provoca un aviso en el modo Alerta, e Investigar muestra la empresa y el país detrás de él. La carga para Windows descrita aquí no se ejecuta en macOS.

Limitaciones

Los dos reportes se basan solo en Huntress. No dicen cuántas personas vieron los resultados patrocinados ni cuántos dispositivos se comprometieron más allá de los 40 incidentes vinculados a la página. No identifican quién opera la campaña.

Prueba FireAI, de HisnLabs gratis durante 17 días.

Fuentes

  1. BleepingComputer, 29 September 2026: Custom ChatGPTs push ClickFix attacks to deploy RAT malware
  2. Help Net Security, 29 September 2026: Malicious Custom GPT on chatgpt.com lures users into installing a RAT