# Huntress 将恶意自定义 GPT 和虚假验证页面与一个 Windows 远程访问木马联系起来

> Huntress 追踪发现，ChatGPT 的赞助搜索结果指向一个自定义 GPT 和一个虚假的 Cloudflare 验证页面，后者诱导用户粘贴命令，在 Windows 上安装远程访问木马。

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/zh/news/malicious-custom-gpts-clickfix-remote-access-trojan-huntress

据 [BleepingComputer 于 2026 年 9 月 29 日报道](https://www.bleepingcomputer.com/news/security/custom-chatgpts-push-clickfix-attacks-to-deploy-rat-malware/)，Huntress 的研究人员将一个恶意自定义 GPT 和一个虚假的 Cloudflare 验证页面与一场在 Windows 电脑上安装远程访问木马的攻击活动联系起来。Help Net Security 同日报道了相同的发现 [[2]](https://www.helpnetsecurity.com/2026/09/29/malicious-chatgpt-custom-gpt-malware-via-clickfix/)。这种手法被称为 ClickFix：页面指示访问者粘贴一条命令，然后由访问者亲自运行。

## 背景

ClickFix 页面模仿 CAPTCHA 或浏览器修复之类的例行检查，要求访问者复制一行内容并粘贴到系统对话框或命令窗口中。由于命令是由用户本人启动的，一些浏览器和操作系统的防护措施不会介入。FireAI 新闻曾在[此前的文章](https://hisnlabs.com/en/news/placeholder-domains-docs-clickfix-scams)中介绍过这种手法。

## 报道内容

Huntress 发现，一个名为“Plus 5.6”的自定义 GPT 出现在搜索词“chatgpt”的 Google 赞助结果中。访问者被引导到一个托管在 Google Sites 上的虚假 Cloudflare CAPTCHA 页面。该页面要求他们粘贴一条命令，由此启动一条 PowerShell 链，下载一个恶意 MSI 安装程序 [[1]](https://www.bleepingcomputer.com/news/security/custom-chatgpts-push-clickfix-attacks-to-deploy-rat-malware/)[[2]](https://www.helpnetsecurity.com/2026/09/29/malicious-chatgpt-custom-gpt-malware-via-clickfix/)。据 Help Net Security 报道，OpenAI 已删除第一个恶意自定义 GPT [[2]](https://www.helpnetsecurity.com/2026/09/29/malicious-chatgpt-custom-gpt-malware-via-clickfix/)。

据报道，该木马的功能包括远程桌面访问、音频和摄像头采集、文件搜索、主机侦察以及运行额外的载荷。它通过具有合法签名的可执行文件启动，先是 Canon 签名的文件，后来是 Stardock 签名的文件，并通过一个注册表 Run 键和一个计划任务保持运行，两者都名为“Canon Configuration Reader” [[1]](https://www.bleepingcomputer.com/news/security/custom-chatgpts-push-clickfix-attacks-to-deploy-rat-malware/)。

Huntress 统计出至少 40 起源自该 Google Sites 页面的事件。其中只有两起被确认来自自定义 GPT 变体，因此与该页面的总体覆盖范围相比，自定义 GPT 这条途径的规模很小 [[1]](https://www.bleepingcomputer.com/news/security/custom-chatgpts-push-clickfix-attacks-to-deploy-rat-malware/)。

> FireAI 是 HisnLabs 开发的 macOS 本机防火墙，它会在命令行工具或新 App 连接陌生主机之前先行询问。可免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 对 Mac 用户的影响

按照报道，这场攻击活动针对的是 Windows：指示中提到的是 PowerShell 和“运行”对话框，两个来源都没有提及 macOS [[1]](https://www.bleepingcomputer.com/news/security/custom-chatgpts-push-clickfix-attacks-to-deploy-rat-malware/)[[2]](https://www.helpnetsecurity.com/2026/09/29/malicious-chatgpt-custom-gpt-malware-via-clickfix/)。Mac 用户不会受到这一载荷的影响。不过，这种方法本身并不局限于某个平台，一个仿冒页面同样可以引导 Mac 用户把命令粘贴到“终端”中。赞助结果这条途径也与操作系统无关。

## 建议

1. 通过厂商自己的 App 或书签打开 AI 助手，而不是通过赞助搜索结果。
2. 绝不要把网页要求你复制的命令粘贴到“终端”、PowerShell 或“运行”对话框中。
3. 凡是要求点击之外任何操作的验证页面，都应视为骗局。
4. 如果已经运行了命令，应断开电脑的网络，用另一台设备更改密码，并联系所在组织的 IT 支持。

## 与 FireAI 的关系

FireAI 不识别虚假页面，不扫描安装程序，也不从电脑中清除软件，更无法左右用户粘贴什么。它在 Mac 上提供的是对出站流量的可见性和控制：在提醒模式下，一条从没有规则的主机下载内容的“终端”命令会触发提示，而[调查连接](https://hisnlabs.com/zh/docs/investigate-a-connection)会显示其背后的公司和国家。这里描述的 Windows 载荷无法在 macOS 上运行。

> 一条用来获取内容的粘贴命令，仍然必须访问互联网。FireAI 会在连接之前指明进程和目标地址。免费试用 17 天。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 局限

两篇报道都只依据 Huntress 的研究。它们没有说明有多少人看到了这些赞助结果，也没有说明除与该页面相关的 40 起事件之外还有多少设备被攻陷。它们没有指明这场攻击活动的操作者是谁。

免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。

## Sources

- [BleepingComputer, 29 September 2026: Custom ChatGPTs push ClickFix attacks to deploy RAT malware](https://www.bleepingcomputer.com/news/security/custom-chatgpts-push-clickfix-attacks-to-deploy-rat-malware/)
- [Help Net Security, 29 September 2026: Malicious Custom GPT on chatgpt.com lures users into installing a RAT](https://www.helpnetsecurity.com/2026/09/29/malicious-chatgpt-custom-gpt-malware-via-clickfix/)
