Cảnh báo: Tấn công mạng nguy hiểm qua ChatGPT

Cảnh báo: Tấn công mạng nguy hiểm qua ChatGPT
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Người dùng Windows đang trở thành mục tiêu của một chiến dịch độc hại, biến các liên kết chia sẻ trên ChatGPT thành bước đầu tiên trong chuỗi lây nhiễm mã độc. Kẻ tấn công không xâm nhập vào nền tảng AI mà thay vào đó, chúng đặt một thông điệp lừa đảo bên trong cuộc trò chuyện đã chia sẻ và dựa vào nạn nhân để làm theo hướng dẫn.

Khai thác liên kết ChatGPT để phân phối mã độc

Chiến dịch này được các nhà phân tích xác định là một hoạt động ClickFix độc hại, và điều quan trọng cần nhấn mạnh là tên miền ChatGPT hợp pháp không bị xâm phạm. Sự lạm dụng nằm ở nội dung người dùng tự kiểm soát và chia sẻ, đây là lời nhắc nhở rằng một địa chỉ web đáng tin cậy không thể tự chứng minh rằng mọi hướng dẫn hiển thị trên trang đều an toàn.

Cuộc tấn công bắt đầu bằng một URL chia sẻ ChatGPT xác thực, một định dạng có thể trông đáng tin cậy khi được trình bày trong quảng cáo, kết quả tìm kiếm, tin nhắn hoặc email. Trang được chia sẻ hiển thị cảnh báo về khả năng quá tải lưu lượng và một liên kết đến một trang web không liên quan được trình bày như một điểm đến dự phòng. Không có cơ chế chuyển hướng tự động nào được quan sát, do đó nạn nhân phải tự mình nhấp vào liên kết.

Chi tiết hoạt động tấn công

Chiến thuật này vay mượn sự tin cậy từ một dịch vụ thực tế mà không cần phải xâm phạm cơ sở hạ tầng của nó. Một báo cáo về các trang tải xuống giả mạo OpenAI Codex cho thấy cách kẻ tấn công kết hợp thương hiệu AI nổi tiếng với các lời nhắc ClickFix để hướng người dùng thực hiện lệnh thủ công.

Ở giai đoạn tiếp theo, trang đích kết hợp văn bản theo chủ đề OpenAI với xác minh kiểu Cloudflare và một tuyên bố liên quan đến Google. Nút trên trang này sẽ sao chép một lệnh PowerShell vào bảng nhớ tạm. Sau đó, các hướng dẫn sẽ dẫn người dùng qua tổ hợp phím Win+R, Ctrl+V, và Enter, một trình tự ClickFix quen thuộc được mô tả trong các báo cáo về các cuộc tấn công tận dụng hộp thoại Run của Windows.

Cách tiếp cận này có hiệu quả vì trình duyệt không cần tải xuống trực tiếp một tệp đáng ngờ. Thay vào đó, nạn nhân kích hoạt lệnh thông qua một tính năng tích hợp sẵn của Windows. Bước thực hiện thủ công này có thể làm giảm các dấu hiệu cảnh báo mà người dùng thường mong đợi từ các cuộc tấn công lừa đảo thông thường, mặc dù yêu cầu xác minh không có lý do chính đáng nào để yêu cầu thực thi lệnh qua Run hoặc PowerShell.

Lệnh đã sao chép sẽ lấy một tập lệnh từ xa và đánh giá nó. Tập lệnh này sẽ ẩn cửa sổ dòng lệnh của nó, kiểm tra tên máy tính liên quan đến môi trường phân tích và sau đó khởi chạy các giai đoạn PowerShell bổ sung với các cài đặt bỏ qua chính sách thực thi. Một giai đoạn được giải mã sẽ gửi thông tin thiết bị và mạng thu thập được đến một cuộc trò chuyện Telegram trước khi tải xuống thứ dường như là một tệp video MP4.

Tệp video này hợp lệ dưới dạng tệp phương tiện, nhưng nó cũng chứa một gói PowerShell đã được mã hóa và nén trong một khu vực dữ liệu tùy chỉnh. Việc che giấu này phản ánh rủi ro rộng lớn hơn đã được khám phá trong các chiến dịch ClickFix theo chủ đề Cloudflare. Các nhà nghiên cứu đã thu hồi 20 tệp được nhúng từ gói này, bao gồm một máy khách NetSupport đã ký và các thành phần hỗ trợ.

Tác động và rủi ro tiềm ẩn

Phần mềm quản trị từ xa đa năng có thể hợp pháp trong các cài đặt thông thường, nhưng việc phân phối nó thông qua cơ chế độc hại như sao chép vào bộ nhớ tạm, tập lệnh ẩn, phân tích hệ thống và hành vi xóa dấu vết khiến việc triển khai này trở nên độc hại. Trình tải mã độc cũng xóa lịch sử lệnh Run của Windows để giảm thiểu các dấu vết có thể nhìn thấy.

Chiến dịch này có thể làm lộ chi tiết máy tính của nạn nhân, địa chỉ IP công cộng, vị trí, nhà cung cấp dịch vụ internet, múi giờ, phiên bản Windows và trạng thái quản trị viên. Sau đó, nó sẽ truy xuất một gói phần mềm bị che giấu bao gồm một máy khách điều khiển từ xa NetSupport, tạo ra rủi ro về việc giám sát tiếp theo hoặc truy cập trái phép vào hệ thống.

Các biện pháp phòng ngừa

Người dùng nên coi bất kỳ trang web nào yêu cầu họ mở Run, Terminal, Command Prompt hoặc PowerShell để chứng minh họ là người thật đều là độc hại. Thay vì làm theo hướng dẫn bàn phím, người dùng nên đóng trang. Nên kiểm tra nội dung được dán trước khi chạy và cảnh báo cho các nhóm bảo mật nếu một lệnh đã được thực thi.

Các tổ chức có thể chặn cơ sở hạ tầng được liệt kê và điều tra các tệp băm (hash) liên quan. Đây là một biện pháp phòng ngừa được củng cố bởi các báo cáo về mã độc cập nhật trình duyệt giả mạo.

Chỉ số xâm phạm (IoCs):

  • Tên miền: chatgpt-download[.]com
  • IP: 104.21.70.62

Lưu ý: Địa chỉ IP và tên miền được làm sạch có chủ đích (ví dụ: [.]) để ngăn chặn việc phân giải hoặc tạo siêu liên kết vô tình. Chỉ nên làm sạch lại trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.