Notizie su sicurezza e intelligenza artificiale

Ingegneria sociale ClickFix · Di FireAI Security & Research Team · Pubblicato

Huntress collega GPT personalizzati malevoli e false pagine di verifica a un trojan di accesso remoto per Windows

Huntress ha ricondotto risultati sponsorizzati per ChatGPT a un GPT personalizzato e a una falsa verifica Cloudflare che fa incollare comandi e installa un trojan su Windows.

A chat bubble with a warning sign and the FireAI detective mascot, next to the words “Fake GPT and CAPTCHA push a Windows RAT.”

I ricercatori di Huntress hanno collegato un GPT personalizzato malevolo e una falsa pagina di verifica Cloudflare a una campagna che installa un trojan di accesso remoto sui computer Windows, ha riferito BleepingComputer il 29 settembre 2026. Help Net Security ha riportato gli stessi risultati lo stesso giorno [2]. La tecnica si chiama ClickFix: la pagina chiede al visitatore di incollare un comando che il visitatore poi esegue personalmente.

Contesto

Le pagine ClickFix imitano un controllo di routine, come un CAPTCHA o una correzione del browser, e chiedono al visitatore di copiare una riga e incollarla in una finestra di sistema o in una finestra di comando. Poiché è la persona ad avviare il comando, alcune protezioni del browser e del sistema operativo non intervengono. FireAI News ha descritto la tecnica in articoli precedenti.

Cosa descrive il resoconto

Huntress ha trovato un GPT personalizzato chiamato «Plus 5.6» promosso nei risultati sponsorizzati di Google per il termine di ricerca «chatgpt». I visitatori venivano indirizzati a una falsa pagina CAPTCHA di Cloudflare ospitata su Google Sites. La pagina chiedeva di incollare un comando, che avviava una catena PowerShell che scaricava un programma di installazione MSI malevolo [1][2]. Secondo Help Net Security, OpenAI ha rimosso il primo GPT personalizzato malevolo [2].

Le funzioni riportate del trojan sono l’accesso remoto al desktop, la cattura di audio e fotocamera, la ricerca di file, la ricognizione del sistema e l’esecuzione di payload aggiuntivi. Si avviava tramite eseguibili firmati legittimamente, prima firmati da Canon e poi da Stardock, e si manteneva attivo tramite una chiave Run del Registro e un’attività pianificata, entrambe chiamate «Canon Configuration Reader» [1].

Huntress ha contato almeno 40 incidenti derivati dalla pagina di Google Sites in questione. Solo due di essi sono stati confermati come provenienti da varianti di GPT personalizzati, per cui la portata della via dei GPT personalizzati è ridotta rispetto alla diffusione complessiva della pagina [1].

Implicazioni per chi usa un Mac

La campagna, così come riportata, prende di mira Windows: le istruzioni fanno riferimento a PowerShell e alla finestra Esegui, e nessuna delle due fonti menziona macOS [1][2]. Chi usa un Mac non è esposto a questo payload. Il metodo, tuttavia, non è legato a una piattaforma, e una pagina simile potrebbe indurre chi usa un Mac a incollare un comando nel Terminale. Anche la via dei risultati sponsorizzati è indipendente dal sistema operativo.

Raccomandazioni

  1. Aprire gli assistenti IA dall’app del fornitore o da un segnalibro, non da un risultato di ricerca sponsorizzato.
  2. Non incollare mai nel Terminale, in PowerShell o nella finestra Esegui un comando che una pagina web chiede di copiare.
  3. Considerare una truffa qualsiasi pagina di verifica che chieda qualcosa di più di un clic.
  4. Se un comando è stato eseguito, scollegare il computer, cambiare le password da un altro dispositivo e contattare il supporto IT della propria organizzazione.

Rilevanza per FireAI

FireAI non riconosce le pagine false, non analizza i programmi di installazione e non rimuove software da un computer, e non può influire su ciò che una persona incolla. Ciò che offre su un Mac è visibilità e controllo del traffico in uscita: un comando del Terminale che scarica da un host privo di regola fa scattare una richiesta di conferma in modalità Avviso, e Analizza mostra l’azienda e il paese che vi stanno dietro. Il payload per Windows descritto qui non funziona su macOS.

Limiti

I due resoconti si basano soltanto su Huntress. Non indicano quante persone abbiano visto i risultati sponsorizzati né quanti dispositivi siano stati compromessi oltre ai 40 incidenti collegati alla pagina. Non identificano chi gestisca la campagna.

Prova FireAI, di HisnLabs gratis per 17 giorni.

Fonti

  1. BleepingComputer, 29 September 2026: Custom ChatGPTs push ClickFix attacks to deploy RAT malware
  2. Help Net Security, 29 September 2026: Malicious Custom GPT on chatgpt.com lures users into installing a RAT