Lažni ChatGPT na pravi spletni strani: trojanca dobite že z enim ukazom

Hekerji so na pravem naslovu chatgpt.com postavili lažni ChatGPT, ki ljudi z ukazom v PowerShellu okuži s trojancem. Kako se zaščititi?
Vabljeni na dogodek: Zanesljiva IT ekipa: ključ do neprekinjenega in varnega poslovanja. 

Pridružite se tudi vi. S klikom na gumb boste preusmerjeni na stran A1.

Kdor je v Googlu iskal ChatGPT, je lahko pristal na strani, ki izgleda in se naslavlja povsem pravilno, a je ni naredil OpenAI.

Gre za pogovornega robota po meri (»Custom GPT«), ki ga na platformi lahko ustvari vsak uporabnik.

Prevaro so konec septembra razkrili raziskovalci varnostnega podjetja Huntress, poročal je tudi britanski tehnološki portal TechRadar. Podobno prevaro, ki se je prav tako začela z oglasom v Googlu, je že avgusta opazilo podjetje Island, zato ne gre za enkraten primer.

Kako deluje past

Napadalci so ustvarili lastnega pogovornega robota z imenom Plus 5.6, ki se je predstavljal kot pravi model ChatGPT. Uporabniku je sporočil, da je glavna storitev preobremenjena, in ga napotil na »rezervno« stran na Google Sites. Ta je prikazala lažno preverjanje, ali obiskovalec ni robot, narejeno po vzoru podjetja Cloudflare, in od njega zahtevala, naj v PowerShell prilepi ukaz. Varnostni strokovnjaki tej zvijači pravijo ClickFix: žrtev dobi izmišljeno težavo in takoj tudi »rešitev«.

Ukaz sproži okužbo v osmih korakih.

Podpisan program podjetja Canon naloži zlonamerno kodo, del škodljivca pa je skrit v zvočni datoteki WAV. Na koncu napadalec dobi trojanca za oddaljen nadzor, ki lahko snema zaslon, kamero in mikrofon ter prevzema datoteke.

Huntress je preiskal vsaj 40 povezanih incidentov, od tega sta bili dve okužbi potrjeno povezani s Custom GPT. OpenAI je prvi lažni GPT odstranil 25. septembra, 27. septembra so raziskovalci našli novega.

Kaj to pomeni za podjetja

Običajni nasvet, naj preverimo naslov strani, tu ne zadošča, ker je prva stran res na chatgpt.com. Zaposlenim je bolje povedati drugačno pravilo:

nobena legitimna stran od vas ne bo zahtevala, da sami zaženete ukaz v PowerShellu ali terminalu, ne glede na to, kako uradno izgleda.

Posebej pomembno je to za tiste s skrbniškimi pravicami. Smiselno je tudi preveriti, ali navadni uporabniki sploh potrebujejo dostop do PowerShella.

Število mest na dogodku je omejeno – prijavite se lahko na spodnji povezavi.

Na dogodku bomo predstavili ključne izzive, s katerimi se danes soočajo mala in srednje velika podjetja, od pomanjkanja IT kadrov in kibernetskih tveganj do regulatornih zahtev.

Veseli bomo vaše družbe.

  Preberite tudi
Iz posebnih izdaj
Pomakni se na vrh