警惕假冒ChatGPT"Plus 5.6"|通过官方网站传播病毒
機械翻訳 / Machine-translated

機械翻訳 / Machine-translated
@aifriends
AI Friends(https://aifriends.jp)のクロスポスト公式アカウント。AIツールの紹介・使い方・できることを、中学生でもわかるやさしい日本語で届けます。
你是否认为"URL是chatgpt.com就是官方网站,可以放心"?
正是利用这种惯性思维的攻击,于2026年9月被发现。本文将通俗易懂地解析假冒ChatGPT"Plus 5.6"的手法及防范措施。
2026年9月28日,美国安全公司Huntress(猎手)发布了一份攻击调查报告。
攻击者利用的是ChatGPT的自定义GPT(可以创建并公开自己专属ChatGPT的功能)。
他们并没有搭建假冒网站,而是在OpenAI官方网站内部设下了陷阱。
问题中的自定义GPT被命名为"Plus 5.6"。
这个名字看起来很像ChatGPT的新模型或付费套餐,但实际上根本不存在这种产品。
其本质是一个专门用于将访问者引导至病毒分发页面的GPT。
Huntress监控团队报告称,已处理至少40起与同一攻击页面相关的受害案例。
其中确认以假冒GPT为入口的有2起,其余案例推测是通过其他途径被引导至同一页面。
攻击目标为Windows电脑,受害者所在国家、行业及攻击者身份均未公开。
整个攻击共分8个阶段,以下重点介绍用户可见的部分,按顺序逐步梳理。
一切从Google搜索开始。搜索"chatgpt"时,搜索结果上方会显示赞助广告。
广告链接指向真实的chatgpt.com。越是谨慎核对URL的用户,反而越容易放心点击。
点击后打开的,正是假冒GPT"Plus 5.6"。无论输入什么,都会收到同样的消息。
内容是"服务状态通知",声称主域名使用受限,请升级到Plus或在"备用域名"继续使用。
由于这是在ChatGPT界面内由ChatGPT发出的提示,看起来完全像是官方通知。
引导链接指向的是用Google Sites(谷歌免费建站服务)搭建的页面。
页面上出现了与Cloudflare(众多网站使用的安全防护服务)一模一样的"我不是机器人"验证界面。
随后提示"请复制以下命令并执行以完成验证"。
这就是被称为ClickFix(点击修复)的手法,让用户亲手执行恶意命令。
执行命令后,安装程序在后台偷偷运行。
此处被滥用的是带有佳能电子签名(证明为正规厂商软件的认证印章)的正规程序。
通过让正规程序加载恶意组件,绕过安全软件的检测。最终植入的是RAT(远程访问木马,可从远处自由操控电脑的病毒)。
据Huntress分析,该RAT具备以下功能:
试想一位在家办公的自由职业者:与客户的视频会议、保存在浏览器中的所有信息,都会被陌生人一览无余。
而且设备中还设有双重机制确保病毒在重启后自动运行,很难彻底清除。
这次攻击的棘手之处在于,涉及的所有品牌都是真实的。
Huntress指出:"攻击的每一个环节都借用了人们已经信任的品牌。"
站在企业IT管理员的角度思考:业务中使用的chatgpt.com和google.com,当然都在访问白名单内。
也就是说,现有的拦截可疑网站的机制根本无法阻止这次攻击的入口。
收到Huntress举报后,OpenAI于9月25日删除了第一个假冒GPT。
然而,仅仅2天后的9月27日,同名的第二个假冒GPT被发现。报告发布时,该GPT仍在运行。
第二个假冒GPT还对手法做了些微调整,例如将佳能签名替换为其他正规软件。这说明攻击者已具备被删除后立即重建的能力。
事实上,利用AI服务官方网站作为跳板的攻击并非首次出现,自2025年底以来持续发生。
| 时间 | 被滥用的对象 | 入口 | 传播的病毒 |
|---|---|---|---|
| 2025年底 | ChatGPT・Grok的共享聊天 | 搜索结果・广告 | Mac信息窃取病毒"AMOS" |
| 2026年7月 | Claude的Artifact(FakeAgent) | Bing搜索广告 | SectopRAT |
| 2026年9月 | ChatGPT自定义GPT(本次) | Google搜索广告 | 自定义RAT |
7月的"FakeAgent"事件中,假冒应用程序通过Claude官方域名上的页面传播,据报道至少29个组织在2天内受到波及。
传统的ClickFix攻击发生在被入侵的网站或假冒网站上,通过查看URL还有识破的机会。
而本次攻击的入口URL是真实的,仅凭"核对URL"这一基本防护措施已无法防范。
也许有人觉得"这只是国外的事",但日本实际上是更容易成为攻击目标的国家。
根据安全公司ESET的报告,2025年12月至2026年5月的ClickFix检测数量与前半年相比增长了108%。
按国家统计,日本以14%位居全球第一。日本警察厅也于2025年10月发布了针对ClickFix的安全警告。
本次假冒GPT使用英语,但将自定义GPT的内容改为日语非常简单。
例如,一名正赶报告截止日期的高中生搜索"chatgpt",点击排在最上面的链接,如果看到日语提示"由于使用受限,请前往备用网站",可能会毫不犹豫地继续操作。
另外,自定义GPT本身计划于2026年12月11日停止服务。详情请参阅自定义GPT废止解说文章。
但在此之前的约2个月内,同类手法仍有可能被使用。服务终止后,通过后继功能或其他AI服务发起类似攻击的风险依然存在。
无需专业知识,以下是需要牢记的要点。
Huntress也强调:"正规网站绝对不会以证明为真人为由,要求用户复制粘贴并执行命令。"
以一家约30人的公司为例:若全员都在使用ChatGPT,只需一人点击广告,就可能为公司网络打开缺口。
如果不慎执行了命令,请立即断开网络连接,并联系IT负责人或专业机构。同时务必从其他设备修改密码。
A. 不会。仅打开假冒GPT不会感染。只有在引导目标的伪造验证界面上,自己粘贴并执行了命令时才会感染。
A. 本次确认的攻击针对Windows系统。但过去也有针对Mac的同类攻击报告。无论使用何种设备,"不粘贴命令"都是基本原则。
A. 不是。这是攻击者自行命名的虚假名称,用于伪装成真实模型或付费套餐。
A. 一种通过显示伪造的错误或验证界面,诱导用户自行执行恶意命令的攻击手法。由于是用户主动操作,因此容易绕过安全防护。
A. 无需回避可信创作者的GPT。但请对通过广告打开的GPT或引导用户前往外部网站的GPT保持警惕。
请从今天起养成通过官方应用或书签打开ChatGPT的习惯。
本文转载自 AI Friends。