Kẻ tấn công lạm dụng ChatGPT Custom GPTs để phát tán RAT thông qua mồi nhử ClickFix

Các tác nhân đe dọa đang lợi dụng ChatGPT Custom GPTs để giả mạo các sản phẩm hợp pháp và điều hướng nạn nhân đến các trang web độc hại sử dụng mồi nhử ClickFix để phát tán mã độc. Huntress đã phát hiện hoạt động này vào cuối tháng 9 năm 2026, đánh dấu việc lạm dụng thêm một tính năng khác trên các nền tảng trí tuệ nhân tạo (AI) tin cậy.
Kẻ tấn công lạm dụng ChatGPT Custom GPTs

Các tác nhân đe dọa đang lạm dụng ChatGPT Custom GPTs để ngụy trang chúng thành các sản phẩm hợp pháp và điều hướng nạn nhân đến các trang web độc hại sử dụng mồi nhử ClickFix để phát tán mã độc.

Huntress, đơn vị đã quan sát hoạt động này vào cuối tháng 9 năm 2026, cho biết đây là dấu hiệu của việc lạm dụng thêm một tính năng khác trên các nền tảng trí tuệ nhân tạo (AI) tin cậy. Các chiến dịch trước đó đã vũ khí hóa các cuộc hội thoại được chia sẻ với chatbot AI và Claude Artifacts độc hại để phân phối mã độc đánh cắp dữ liệu (stealer) và các trojan truy cập từ xa (RAT).

Custom GPTs là các phiên bản cá nhân hóa của ChatGPT, cho phép người dùng xác định các hướng dẫn tùy chỉnh, tải lên các tệp tham chiếu và kích hoạt các kỹ năng cụ thể để xử lý các tác vụ độc đáo mà không cần lập trình. Chúng được lưu trữ trên trang web ChatGPT chính thức với tên Custom GPT hiển thị ở trên cùng.

"Trong các sự cố chúng tôi ghi nhận, nạn nhân tương tác với một Custom GPT do kẻ tấn công tạo ra, được lập trình để phản hồi các câu lệnh bằng một tin nhắn chứa liên kết Google Sites", Huntress cho biết. "Liên kết này sau đó dẫn họ đến một cuộc tấn công kiểu ClickFix, dẫn đến việc tải xuống và thực thi trình cài đặt MSI độc hại."

Trình cài đặt sau đó bắt đầu một chuỗi DLL sideloading chịu trách nhiệm tải shellcode, được sử dụng để khởi chạy một script duy trì sự hiện diện (persistence script) và một payload RAT. Đã có ít nhất 40 người dùng bị nhiễm mã độc trong chiến dịch này.

Quy trình tấn công tinh vi

Điểm bắt đầu của cuộc tấn công là các kết quả được tài trợ khi tìm kiếm từ khóa "chatgpt" trên Google. Hai liên kết Custom GPT được liệt kê dưới đây:

  • chatgpt[.]com/g/g-6ab595ad6554819181b686d4876efb80-plus-5-6
  • chatgpt[.]com/g/g-6ab6ba039440819185ed491740b11cf8-plus-5-6

Người dùng tương tác với Custom GPT có tên "Plus 5.6" sẽ nhận được một "Thông báo về tính khả dụng của dịch vụ" (Service Availability Notice), hướng dẫn họ nâng cấp gói thuê bao hoặc điều hướng đến một tên miền Google Sites dự phòng do "tính khả dụng hạn chế trên tên miền chính".

Để thúc đẩy người dùng chọn phương án thứ hai, thông báo cũng hiển thị thông điệp: "Chúng tôi khuyên bạn nên sử dụng tên miền dự phòng nếu cần truy cập ngay lập tức."

Nếu nạn nhân làm theo, tên miền Google Sites sẽ hiển thị một kiểm tra CAPTCHA giả mạo của Cloudflare để kích hoạt cuộc tấn công ClickFix, lừa họ sao chép và thực thi một lệnh PowerShell độc hại. Lệnh PowerShell này được dùng để triển khai trình cài đặt MSI ("ISOSimple.msi"), lạm dụng một tệp thực thi hợp pháp được ký bởi Canon ("COTFileReadApp.exe") để sideload một DLL độc hại ("ceiinfolog.dll").

Theo Huntress, DLL này là tệp DLL thật của Canon đã bị sửa đổi để tải một DLL thứ hai không được ký ("rdCore.dll"), sau đó trích xuất một loader được mã hóa từ một tệp âm thanh .WAV ("Common.Integrator.Preview.wav"). Mặc dù đây không phải lần đầu tiên các tác nhân đe dọa giấu payload trong các định dạng tệp âm thanh và video, các payload ẩn trong WAV trước đây đã được quan sát thấy liên quan đến các chiến dịch Octowave Loader.

Chuỗi lây nhiễm Custom GPT
Sơ đồ chuỗi tấn công thông qua Custom GPT

Trong giai đoạn cuối cùng, shellcode của loader tiến hành giải nén trojan và script duy trì sự hiện diện từ một hệ thống tệp được mã hóa ("monitor.raw"). Trước đó, nó thực hiện vượt qua AMSI, unhooking "ntdll.dll" để tránh sự giám sát của các chương trình bảo mật và chạy các kiểm tra chống máy ảo bằng cách so sánh các chuỗi định danh CPU với các trình điều khiển và dịch vụ của VMware, VirtualBox, Hyper-V, QEMU, Xen và Parallels.

Các tính năng chính của mã độc RAT:

  • Thu thập thông tin về phần mềm diệt virus đã cài đặt, trạng thái Microsoft Defender và cấu hình hệ thống.
  • Chạy các phiên remote desktop và "phát sóng" màn hình.
  • Ghi lại hình ảnh từ camera, âm thanh từ micro và hệ thống của thiết bị đầu cuối.
  • Nhận diện 17 trình duyệt web và có thể khởi chạy trình duyệt mặc định.
  • Tìm kiếm nội dung tệp trên toàn hệ thống bằng thành phần quản lý tệp tích hợp.
  • Thả và chạy các payload phụ (.EXE, .DLL, và .MSI) cùng các script (PowerShell, batch, VBScript, và JavaScript).

"Để tìm máy chủ C2, mà trong mã nguồn gọi là 'Gate', RAT sử dụng DNS-over-HTTPS thông qua các máy chủ của Cloudflare, Google và Quad9", Huntress cho biết. "Các yêu cầu truy vấn này nằm bên trong lưu lượng HTTPS thông thường đến các bộ giải quyết (resolvers) nổi tiếng, vì vậy chúng không bao giờ xuất hiện trong nhật ký DNS cục bộ."

Người ta nghi ngờ rằng các chi tiết về máy chủ được ẩn sâu bên trong mã nguồn dưới dạng mã hóa hoặc được truy xuất khi chạy. Mã độc RAT này cũng thường xuyên thả một tệp thực thi được ký hợp pháp ("GOMCam2024.exe") để khởi chạy Google Chrome với một hồ sơ trình duyệt tạm thời nằm trong thư mục "%TEMP%".

"Nhìn chung, các tác nhân đe dọa tiếp tục biến các nền tảng tin cậy thành các điểm xâm nhập thuyết phục cho kỹ thuật tấn công xã hội (social engineering), cho dù thông qua tính năng Custom GPT của ChatGPT hay qua Google Sites để lưu trữ một cuộc tấn công ClickFix", Huntress kết luận.

Các chiến dịch ClickFix tương tự đang bùng nổ

Những phát hiện này trùng khớp với việc phát hiện nhiều chiến dịch hướng tới ClickFix khác đang diễn ra:

  • Sử dụng các trang web lừa đảo được lưu trữ trên Google Sites giả mạo OpenAI Codex và Anthropic Claude để phục vụ lời nhắc cài đặt giả, sử dụng ClickFix để thực thi mã độc stealer trực tiếp trong bộ nhớ.
  • Sử dụng EtherHiding để lấy JavaScript phục vụ lời nhắc xác minh ClearFake reCAPTCHA, lừa nạn nhân chạy lệnh độc hại để tải Amatera Stealer. Một số cuộc tấn công này nhắm vào các hệ thống chính phủ Ukraine và được gán cho nhóm UAT-10820 có liên kết với Nga.
  • Sử dụng quảng cáo độc hại (malvertising), email lừa đảo và các trang web bán lẻ bị xâm nhập để dẫn người dùng đến trang trung gian Cloudflare giả mạo nhằm phân phối các payload độc hại bao gồm infostealer và Node.js implant.
  • Một chiến dịch ClickFix hoạt động từ ít nhất tháng 11 năm 2025 sử dụng 31 trang web doanh nghiệp bị xâm nhập để hiển thị mồi nhử CAPTCHA giả mạo, sử dụng EtherHiding bằng cách truy vấn blockchain Polygon để xác định máy chủ C2.

"Những gì bắt đầu như một backdoor truy cập từ xa mục đích chung đã được quan sát thấy là đang phân phối trojan ngân hàng thời gian thực, có khả năng chặn thông tin đăng nhập và mã xác thực hai yếu tố từ các ngân hàng lớn và sàn giao dịch tiền điện tử ngay khi nạn nhân nhập chúng", GuidePoint Security cho biết.