安全与人工智能新闻

ClickFix 社会工程 · 作者 FireAI Security & Research Team · 发布于

Huntress 将恶意自定义 GPT 和虚假验证页面与一个 Windows 远程访问木马联系起来

Huntress 追踪发现,ChatGPT 的赞助搜索结果指向一个自定义 GPT 和一个虚假的 Cloudflare 验证页面,后者诱导用户粘贴命令,在 Windows 上安装远程访问木马。

A chat bubble with a warning sign and the FireAI detective mascot, next to the words “Fake GPT and CAPTCHA push a Windows RAT.”

据 BleepingComputer 于 2026 年 9 月 29 日报道,Huntress 的研究人员将一个恶意自定义 GPT 和一个虚假的 Cloudflare 验证页面与一场在 Windows 电脑上安装远程访问木马的攻击活动联系起来。Help Net Security 同日报道了相同的发现 [2]。这种手法被称为 ClickFix:页面指示访问者粘贴一条命令,然后由访问者亲自运行。

背景

ClickFix 页面模仿 CAPTCHA 或浏览器修复之类的例行检查,要求访问者复制一行内容并粘贴到系统对话框或命令窗口中。由于命令是由用户本人启动的,一些浏览器和操作系统的防护措施不会介入。FireAI 新闻曾在此前的文章中介绍过这种手法。

报道内容

Huntress 发现,一个名为“Plus 5.6”的自定义 GPT 出现在搜索词“chatgpt”的 Google 赞助结果中。访问者被引导到一个托管在 Google Sites 上的虚假 Cloudflare CAPTCHA 页面。该页面要求他们粘贴一条命令,由此启动一条 PowerShell 链,下载一个恶意 MSI 安装程序 [1][2]。据 Help Net Security 报道,OpenAI 已删除第一个恶意自定义 GPT [2]。

据报道,该木马的功能包括远程桌面访问、音频和摄像头采集、文件搜索、主机侦察以及运行额外的载荷。它通过具有合法签名的可执行文件启动,先是 Canon 签名的文件,后来是 Stardock 签名的文件,并通过一个注册表 Run 键和一个计划任务保持运行,两者都名为“Canon Configuration Reader” [1]。

Huntress 统计出至少 40 起源自该 Google Sites 页面的事件。其中只有两起被确认来自自定义 GPT 变体,因此与该页面的总体覆盖范围相比,自定义 GPT 这条途径的规模很小 [1]。

对 Mac 用户的影响

按照报道,这场攻击活动针对的是 Windows:指示中提到的是 PowerShell 和“运行”对话框,两个来源都没有提及 macOS [1][2]。Mac 用户不会受到这一载荷的影响。不过,这种方法本身并不局限于某个平台,一个仿冒页面同样可以引导 Mac 用户把命令粘贴到“终端”中。赞助结果这条途径也与操作系统无关。

建议

  1. 通过厂商自己的 App 或书签打开 AI 助手,而不是通过赞助搜索结果。
  2. 绝不要把网页要求你复制的命令粘贴到“终端”、PowerShell 或“运行”对话框中。
  3. 凡是要求点击之外任何操作的验证页面,都应视为骗局。
  4. 如果已经运行了命令,应断开电脑的网络,用另一台设备更改密码,并联系所在组织的 IT 支持。

与 FireAI 的关系

FireAI 不识别虚假页面,不扫描安装程序,也不从电脑中清除软件,更无法左右用户粘贴什么。它在 Mac 上提供的是对出站流量的可见性和控制:在提醒模式下,一条从没有规则的主机下载内容的“终端”命令会触发提示,而调查连接会显示其背后的公司和国家。这里描述的 Windows 载荷无法在 macOS 上运行。

局限

两篇报道都只依据 Huntress 的研究。它们没有说明有多少人看到了这些赞助结果,也没有说明除与该页面相关的 40 起事件之外还有多少设备被攻陷。它们没有指明这场攻击活动的操作者是谁。

免费试用 HisnLabs 的 FireAI 17 天。

来源

  1. BleepingComputer, 29 September 2026: Custom ChatGPTs push ClickFix attacks to deploy RAT malware
  2. Help Net Security, 29 September 2026: Malicious Custom GPT on chatgpt.com lures users into installing a RAT