Злоумышленники использовали пользовательского бота «Plus 5.6» на настоящем сайте chatgpt.com, чтобы направлять посетителей на страницу с поддельной проверкой Cloudflare. Huntress описала эту кампанию . Island опубликовала исследование похожей схемы. Пользователей привлекали рекламой в Google и убеждали выполнить команду в Windows под предлогом проверки, что они люди. После выполнения команды на компьютер попадало вредоносное ПО для удалённого доступа; описанная схема опирается на социальную инженерию и не требует эксплуатации уязвимости ChatGPT.

Как поддельный «Plus 5.6» оказался на chatgpt.com

В расследованных Huntress случаях пользователь искал «chatgpt» в Google и переходил по рекламному результату. Объявление открывало страницу Custom GPT на официальном домене OpenAI. Создатели назвали бота «Plus 5.6», чтобы посетитель принял его за официальную модель. Под названием находилась пометка «community builder», указывавшая на стороннего автора.
На запросы бот отвечал одинаковым уведомлением: основной сайт якобы работает с ограничениями, поэтому нужно оформить подписку Plus или продолжить на «резервном домене». Такая ссылка вела на Google Sites, где злоумышленники разместили поддельную проверку Cloudflare.
Custom GPT – пользовательская версия ChatGPT с заданными автором инструкциями, справочными материалами и инструментами. Название такого бота и его размещение на chatgpt.com сами по себе не подтверждают, что это официальный продукт OpenAI.
Поддельная проверка запускает заражение Windows

Страница просила скопировать команду и вставить её в терминал, якобы для подтверждения, что посетитель – человек. Это схема ClickFix: злоумышленники под видом проверки или исправления ошибки заставляют пользователя самостоятельно запустить вредоносный код.
В кампании Huntress команда запускала PowerShell, а заражение проходило восемь этапов. В цепочке использовались MSI-установщик, подписанное приложение Canon, изменённая DLL и загрузчик, спрятанный в WAV-файле. Итоговый троян позволял наблюдать за экраном, записывать изображение с камеры и звук, искать файлы и запускать дополнительное вредоносное ПО.
В новом варианте атакующие заменили приложение Canon на подписанный компонент Stardock. Вместо аудиофайла загрузчик скрыли в пакете NuGet, а итоговый троян остался тем же. Это означает, что обнаружение только по названию приложения или типу файла не охватывает все варианты доставки.
Согласно Dark Reading, главный аналитик операций безопасности Huntress Джонатан Семон сообщил, что после заражения атакующие часто устанавливали дополнительные программы для кражи данных браузера и изучения компьютера жертвы.
RAT – троян удалённого доступа, с помощью которого злоумышленник может управлять заражённым компьютером. Конкретные возможности зависят от программы; в этой кампании исследователи выявили функции наблюдения за пользователем и доставки дополнительных вредоносных компонентов.
Huntress расследовала не менее 40 инцидентов, связанных с конкретной страницей Google Sites, но переход через Custom GPT подтвердила в двух случаях. После обращения исследователей OpenAI удалила первого бота к . Уже Huntress обнаружила второго бота с тем же названием, связанного с этой кампанией. На момент публикации отчёта он оставался доступен.
Что установила Island и что означают 850 переходов
В исследовании Island учтена активность с конца мая по . Исследователи связали около 850 переходов по рекламе с 26 страницами, имитирующими ChatGPT, и 71 идентификатором рекламных кампаний Google Ads. Это показатели распространения приманок, а не число заражённых устройств; точное сообщение о «резервном домене» подтвердили лишь для небольшой части страниц.
Среди приманок были Custom GPT и опубликованные диалоги на chatgpt.com. На разные запросы боты выдавали одно предупреждение о высокой нагрузке и предлагали перейти на сторонний сайт. Оттуда посетителя направляли на поддельную проверку, которая требовала нажать Win+R, вставить содержимое буфера обмена и нажать Enter.
При изолированном анализе загрузчика Island обнаружила поведение, соответствующее доставке NetSupport RAT. NetSupport – легитимное средство удалённой поддержки, которое злоумышленники используют для несанкционированного доступа. Исследователи не установили общих операторов с описанными ранее атаками Huntress; сходство схемы само по себе не доказывает такую связь.
Почему проверки адреса сайта недостаточно
Домен chatgpt.com подтверждает, что страница размещена на платформе OpenAI, но пользовательское содержимое может принадлежать злоумышленнику. В этих атаках официальный домен и знакомый интерфейс помогали вызвать доверие к ссылке на внешний сайт.
Похожую схему применяли в июле: реклама Bing вела на пользовательский Artifact на claude.ai, оформленный как страница загрузки приложения Claude. В том случае посетитель тоже сначала попадал на настоящий домен разработчика, а затем получал вредоносный файл через стороннюю инфраструктуру.
Отдельно OpenAI планирует заменить Custom GPT плагинами. В официальной справке стандартная дата отключения указана как . Для некоторых рабочих пространств Enterprise с одобренной отсрочкой действует . Прекращение создания новых GPT приведено в графике Enterprise; сроки и доступность миграции нужно сверять с уведомлением своей учётной записи или рабочего пространства.
В отчёте Island приманками служили также опубликованные диалоги. Поэтому отключение Custom GPT само по себе не устраняет описанный способ обмана через пользовательское содержимое.
Как распознать обман и что делать после запуска команды
Проверка, что вы человек, не требует выполнения команд в PowerShell, терминале или окне «Выполнить». Если сайт или бот просит сделать это ради проверки личности, закройте страницу. Оценивайте не только адрес сайта, но и действие, которое от вас требуют.
- Открывайте chatgpt.com из заранее сохранённой закладки или используйте официальное приложение ChatGPT для Windows. Это позволяет обходить рекламные приманки в поисковой выдаче.
- Проверяйте сведения о сбоях на странице состояния OpenAI. Сообщение стороннего GPT о «резервном домене» не следует принимать за официальное уведомление сервиса.
- Если уже выполнили предложенную команду, отключите компьютер от сети и запустите полную антивирусную проверку. На рабочем компьютере также сообщите об инциденте ИТ-службе.
- Смените важные пароли с другого, заведомо чистого устройства. В первую очередь проверьте учётные записи почты и других сервисов, через которые можно восстановить доступ к вашим аккаунтам.
При подозрении на сохраняющееся заражение можно дополнительно использовать автономную проверку Microsoft Defender. Встроенный вариант доступен в Windows 11 x64 и Windows 10 версии 1607 или новее для x86/x64; Windows на ARM не поддерживается. Нужны активный Microsoft Defender, включённая среда восстановления WinRE и права администратора.
Путь запуска: «Безопасность Windows» – «Защита от вирусов и угроз» – «Параметры сканирования» – автономная проверка Microsoft Defender. Перед запуском сохраните файлы: компьютер перезагрузится. Если системный диск защищён BitLocker, заранее подготовьте ключ восстановления и приостановите защиту BitLocker согласно инструкции Microsoft.
Одна проверка не гарантирует удаления всех компонентов. В одном из инцидентов Huntress Microsoft Defender поместил установщик в карантин уже после его запуска, а созданные механизмы автозапуска продолжили цепочку заражения.
Вывод
Пользовательские страницы на известных платформах требуют такой же оценки предлагаемых действий, как и любой другой сайт. Требование выполнить системную команду ради проверки, что вы человек, – достаточный повод прекратить взаимодействие со страницей. Если команда уже запущена, приоритетом становится проверка компьютера и защита учётных записей с чистого устройства.
ChatGPT