← 返回新闻首页
网络安全官方

เตือนภัย! Custom GPTs ปลอมบน ChatGPT หลอกติดตั้งมัลแวร์ยึดเครื่อง ผ่านเทคนิค CAPTCHA ปลอม - Thailand Computer Emergency Response Team (ThaiCERT)

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่ง

ThaiCERT查看原文 ↗
警告!ChatGPT 上的虚假自定义 GPT 正在诱骗用户安装恶意软件,这些恶意软件利用虚假验证码技术劫持用户系统。——泰国计算机应急响应小组 (ThaiCERT)

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้เฝ้าระวังและติดตามสถานการณ์ภัยคุกคามทางไซเบอร์อย่างต่อเนื่อง พบบริษัท Huntress มีการรายงานว่า พบแฮกเกอร์สร้างบอท Custom GPTs ปลอมบน ChatGPT เพื่อหลอกล่อให้ผู้ใช้งานคลิกลิงก์ Google Sites ซึ่งนำไปสู่หน้าเว็บหลอกลวงแบบ ClickFix เพื่อฝังมัลแวร์ควบคุมเครื่องระยะไกล (RAT)[1]

1. รายละเอียดภัยคุกคาม แฮกเกอร์สร้าง Custom GPTs ปลอมบนแพลตฟอร์ม ChatGPT โดยตั้งชื่อให้ดูน่าเชื่อถือ (เช่น “Plus 5.6”) และซื้อโฆษณาบน Google เพื่อเรียกลูกค้า เมื่อผู้ใช้หลงเชื่อเข้ามาใช้งาน บอทจะแสดงข้อความปลอมอ้างว่า “ระบบหนาแน่น” พร้อมแนบลิงก์ Google Sites ให้ผู้ใช้กดไปยังโดเมนสำรอง ซึ่งเป็นจุดเริ่มต้นของกระบวนการปล่อยมัลแวร์ Remote Access Trojan (RAT)

2. ลักษณะการโจมตี [2] 2.1 หลอกลวงให้เหยื่อคลิกผ่านโฆษณา Google มายัง Custom GPT ปลอม และกดลิงก์ต่อไปยังหน้า Google Sites 2.2 ในหน้า Google Sites จะทำการปลอมแปลงเป็นหน้าตรวจสอบ Cloudflare CAPTCHA เพื่อใช้อุบาย ClickFix หลอกลวงให้ผู้ใช้คัดลอกคำสั่ง PowerShell และนำไปรันในเครื่องตนเอง 2.3 คำสั่ง PowerShell จะดาวน์โหลดไฟล์ติดตั้ง ISOSimple.msi ซึ่งใช้เทคนิค DLL Sideloading โดยอาศัยไฟล์โปรแกรมที่ลงลายเซ็นถูกต้องของ Canon (COTFileReadApp.exe) เพื่อรันไฟล์ DLL อันตราย (ceiinfolog.dll) 2.4 ไฟล์ DLL จะรันสคริปต์สกัดโค้ดแฝงที่ซ่อนอยู่ในไฟล์เสียง .WAV (Common.Integrator.Preview.wav) แล้วถอดรหัสออกมาเป็น Shellcode 2.5 มัลแวร์จะหลบเลี่ยงการตรวจจับโดยสั่งบายพาส Anti-Malware Scan Interface (AMSI), ทำการ Unhooking ไฟล์ ntdll.dll เพื่อหลบเลี่ยงระบบรักษาความปลอดภัยแบบ User-mode รวมถึงตรวจสอบสภาพแวดล้อมเพื่อป้องกันการถูกวิเคราะห์บน Virtual Machine 2.6 มัลแวร์จะค้นหาเซิร์ฟเวอร์ C2 (เรียกในโค้ดว่า “Gate”) ผ่านโปรโตคอล DNS-over-HTTPS (DoH) ของ Cloudflare, Google หรือ Quad9 ทำให้การเชื่อมต่อดูเหมือนทราฟฟิก HTTPS ปกติ และไม่ปรากฏใน Local DNS Logs

3. ผลกระทบ 3.1 ขโมยข้อมูลและตรวจสอบระบบ บันทึกสถานะ Antivirus/Microsoft Defender, รวบรวมข้อมูลโปรไฟล์ของระบบ และดึงข้อมูลจากเว็บเบราว์เซอร์ได้ถึง 17 แบรนด์ 3.2 สั่งเปิด/ควบคุมเว็บแคม, บันทึกเสียงจากไมโครโฟน และดึงไฟล์เสียงของระบบ 3.3 เปิดเซสชัน Remote Desktop, ส่งสัญญาณภาพหน้าจอสด (Screen Broadcast) และค้นหาเนื้อหาในไฟล์ผ่านระบบจัดการไฟล์ในตัว 3.4 สั่งรันไฟล์เพิ่มเติม (.EXE, .DLL, .MSI) และสคริปต์อันตราย (.ps1, .bat, .vbs, .js) 3.5 สร้าง Persistence Mechanism เพื่อให้มัลแวร์รันตัวเองขึ้นมาใหม่ได้เสมอ

4. แนวทางการป้องกัน 4.1 เพิ่มความระมัดระวังในการใช้งาน AI ไม่คลิกลิงก์ภายนอกที่ส่งมาจาก Custom GPTs หรือ AI Chatbot โดยเฉพาะลิงก์ที่อ้างว่า “ให้ไปใช้งานโดเมนสำรอง” หรือ “อัปเกรดบัญชี” 4.2 อย่ารันคำสั่งจากการคัดลอก (ClickFix Awareness) ผู้ใช้งานควรตระหนักรู้ว่า หน้าเว็บตรวจสอบ CAPTCHA หรือ Cloudflare จะไม่มีทางขอให้ผู้ใช้กดคัดลอกคำสั่งลง Clipboard แล้วนำไปรันใน PowerShell หรือ Command Prompt โดยเด็ดขาด 4.3 ระวังโฆษณาบน Search Engine ควรตรวจสอบ URL อย่างถี่ถ้วนก่อนคลิกโฆษณา (Sponsored Results) บน Google

แหล่งอ้างอิง [1] https://dg.th/u6nszb2pjv [2] https://dg.th/e8qwjpmh4v

手机左右滑动,电脑按 ← → 键,也能切换新闻