Veilletechno
Connexion
Sécurité 8/10

Les attaquants utilisent ChatGPT pour distribuer un logiciel malveillant

Les cyberattaquants exploiteront des GPT personnalisés de ChatGPT pour diffuser des logiciels malveillants via ClickFix.

Les attaquants utilisent les Custom GPTs de ChatGPT pour délivrer un RAT via ClickFix

Les attaquants ont commencé à exploiter les fonctionnalités légales de ChatGPT, notamment les Custom GPTs, pour induire les utilisateurs à cliquer sur des liens malveillants. Ces outils, conçus pour faciliter des interactions personnalisées, sont désormais abusés dans des campagnes de phishing sophistiquées visant à installer des outils de contrôle à distance.

L’abuse du Custom GPT comme lure sociale

Les auteurs de cette campagne ont créé un Custom GPT intitulé « Plus 5.6 », présenté comme une version mise à jour de ChatGPT. Ce nom, combiné à l’indication d’un « community builder », trompe les utilisateurs peu informés. Lorsqu’un utilisateur interagit avec ce GPT, il reçoit un message de « disponibilité limitée », lui proposant de passer à un « domaine de secours ». Ce lien mène directement à une page Google Sites, qui affiche une interface simulant un CAPTCHA CloudFlare, avant d’exposer un attaque ClickFix.

La chaîne d’installation malveillante

L’attaque démarre par une commande PowerShell copiée dans le Terminal. Cette commande télécharge un script obfuscé via irm, qui est écrit dans le dossier temporaire sous un nom aléatoire (ex. : 1777.ps1). Ce script, composé d’un tableau de 3 036 entiers négatifs, contient le code réel déchiffré par une clé fixe. Après déchiffrement, il installe un MSI nommé ISOSimple.msi, qui s’abuse d’une application légitime signée Canon (COTFileReadApp.exe) pour charger un DLL malveillante. Ce processus permet d’éviter les détections basées sur la signature.

L’installation se poursuit par deux mécanismes de persistance : un registre de lancement utilisateur (User Run key) et une tâche planifiée, toutes nommées « Canon Configuration Reader ». Dans au moins un cas, Microsoft Defender a détecté ISOSimple.msi comme un Trojan (Trojan:Script/Wacatac.H!ml), mais l’installation avait déjà été effectuée, et les mécanismes de persistance ont continué à fonctionner.

La chaîne complète vers un RAT

L’attaque évolue en huit étapes, chaque étape cachant la suivante. Après l’installation de la DLL malveillante, celle-ci charge un assistant qui extrait un loader à partir d’un fichier .wav. Ce loader, enregistré dans un système de fichiers chiffré, décompresse un Remote Access Trojan (RAT) téléchargeable depuis un serveur distant. Ce scénario illustre une progression de l’attaque très fine, où chaque composant est conçu pour passer inaperçu dans un environnement de sécurité standard.

Ce qu'il faut retenir

  • Les attaquants utilisent des Custom GPTs légaux pour créer des lures sociales, trompant les utilisateurs par des interfaces présentant des noms de modèles réels.
  • Une page Google Sites, masquée par un CAPTCHA CloudFlare, déclenche un ClickFix, qui exécute une commande PowerShell déclenchant une installation malveillante.
  • L’installation se fait via un MSI obfuscé, qui s’abuse d’une application Canon signée pour déployer un DLL malveillante, puis installe des mécanismes de persistance.
  • L’attaque évolue en une chaîne de huit étapes, avec des déchiffrements et des téléchargements progressifs, permettant d’éviter les détections classiques.

Source : Huntress Blog

Lire la source