
نموذج ChatGPT مزيف على الموقع الرسمى يخدع المستخدمين لتثبيت برمجيات خبيثة
حرير- اكتشف باحثون في شركة هانتريس حملة احتيالية تستغل نطاق ChatGPT الحقيقي لخداع المستخدمين وتحميل برمجيات خبيثة على أجهزة ويندوز، عبر نموذج GPT مخصص يحمل اسمًا يبدو رسميًا وهو «Plus 5.6».
واعتمد المهاجمون على إعلانات مدفوعة في جوجل لجعل النموذج المزيف يظهر ضمن النتائج الأولى عند البحث عن ChatGPT ، وبما أن النموذج موجود داخل نطاق شات جى بى تى دوت كوم الحقيقي، فقد يبدو للمستخدم للوهلة الأولى وكأنه خدمة رسمية تابعة لـOpenAI.
حيلة CAPTCHA مزيفة تثبت البرمجية الخبيثة
بعد الدخول إلى النموذج وكتابة أي طلب، يخبر المستخدم بأن الخدمة الأساسية تعاني من محدودية في التوفر، ثم يوجهه إلى موقع احتياطي ، وهناك تظهر صفحة مزيفة تحاكي نظام التحقق CAPTCHA الخاص بـCloudflare، وتطلب من المستخدم نسخ أمر ولصقه في نظام ويندوز لإثبات أنه ليس روبوتًا.
وتُعرف هذه الطريقة باسم ClickFix، وهي تعتمد على إقناع المستخدم بتنفيذ أمر على جهازه بدلًا من استغلال ثغرة تقنية مباشرة.
وبمجرد تشغيل الأمر، يتم تثبيت حصان طروادة للوصول عن بُعد باسم @input ، وهو نوع من البرمجيات الخبيثة يتخفّى في صورة برنامج أو ملف أو أداة تبدو آمنة، لكنه عند تشغيله يمنح المهاجم وصولًا أو صلاحيات على الجهاز ، وهو ما يمكن المهاجمين من مراقبة شاشة الجهاز، والوصول إلى الكاميرا والميكروفون، والبحث داخل الملفات، فضلًا عن إمكانية تثبيت برمجيات خبيثة إضافية.
وأبلغ باحثو هانتريس عن الحملة في 28 سبتمبر، بعد رصد ما لا يقل عن 40 حادثة مرتبطة بها ، وأزالت OpenAI النموذج المزيف الأصلي، لكن نموذجًا مشابهًا ظهر بعد ذلك بفترة قصيرة.
وكشف تحقيق منفصل أجرته شركة آيلاند عن حملة أوسع استخدمت أسلوبًا مشابهًا خلال الفترة من أواخر مايو وحتى أغسطس، وشملت مئات الإعلانات المدفوعة وعشرات الصفحات التي تحاكي خدمات ChatGPT.
ولحماية الجهاز، يجب عدم تنفيذ أي أوامر يطلب منك موقع أو صفحة تحقق نسخها ولصقها في موجة الأوامر ، حتى لو بدت الصفحة رسمية ، وجود الموقع على نطاق حقيقي لا يعني بالضرورة أن كل محتواه أو النماذج الموجودة بداخله آمنة.



