خبر و تحلیل مبانی امنیت

حمله بدافزاری جدیدی که از سایت رسمی ChatGPT شروع می‌شود

«رسمی بودن» کافی نیست
نیمه بالایی نمایشگر موبایلی که در حال نمایش اپلیکیشن ChatGPT است.
شایان ضیایی، نویسنده نوشدارو
شایان ضیایی
زمان مطالعه ۴ دقیقه

معمولاً وقتی راجع به کلیک روی لینک‌های جعلی هشدار می‌دهیم، اولین توصیه‌مان این است که آدرس سایت را نگاه کنید. اما در یک حمله‌ی بدافزاری تازه، این توصیه هیچ کاربردی ندارد؛ چون کاربر واقعاً وارد سایت رسمی ChatGPT.com می‌شود و دستورالعمل‌هایی به ظاهر معتبر دریافت می‌کند که در نهایت منجر به نصب یک بدافزار از نوع RAT (تروجان از راه دور) روی سیستم می‌شود.

چنین بدافزاری می‌تواند صفحه‌ی قربانی را ببیند، فایل‌هایش را جستجو کند و حتی کنترل دوربین و میکروفون دستگاه را به دست بگیرد!

حمله چطور انجام می‌شد؟

هکرها برای پیاده‌سازی این حمله، از قابلیت Custom GPT در چت‌جی‌پی‌تی استفاده می‌کردند. «کاستوم جی‌پی‌تی» یا «جی‌پی‌تی سفارشی» یعنی نسخه‌ای از ChatGPT که برای رسیدگی به یک کار مشخص، با دستورها، اطلاعات و رفتار از پیش تعیین‌شده تنظیم شده است. هرکسی می‌تواند با دانش فنی کافی، جی‌پی‌تی سفارشی خودش را بسازد و آن را روی سایت رسمی این هوش مصنوعی میزبانی کند.

زنجیره فریب کمی پیچیده و چند مرحله‌ای است، اما بسیار مهم است که فرایند را به خوبی درک کنیم؛ چون هر مرحله با اتکا به مرحله‌ی قبلی پیش می‌رود:

  1. شخص ابتدا عبارت ChatGPT را در گوگل جستجو می‌کرد و به یک «لینک تبلیغاتی» می‌رسید که او را به کاستوم جی‌پی‌تی مهاجمان (روی دامنه واقعی چت‌جی‌پی‌تی) هدایت می‌کرد. صفحه‌ای که باز می‌شد، «Plus 5.6» نام داشت تا کاربر کم‌اطلاع‌تر به اشتباه تصور کند در حال کار با یکی از مدل‌های رسمی شرکت OpenAI است.
  2. فرقی نمی‌کرد سوال یا درخواست کاربر از جی‌پی‌تی چه بود؛ همواره پاسخی یکسان به نمایش درمی‌آمد. در این پاسخ نوشته شده بود که سرویس اصلی با «محدودیت دسترسی» روبه‌رو شده و کاربر باید در ادامه از یک «دامنه پشتیبان» کمک بگیرد.
  3. لینک پشتیبان نیز روی سرویس معتبر Google Sites قرار داشت؛ یعنی کاربر دوباره به صفحه‌ای جعلی هدایت می‌شد که خطرات آن صرفاً با بررسی آدرس سایت قابل تشخیص نبود. در این لینک پشتیبان، صفحه‌ای شبیه به فرایند بررسی امنیتی Cloudflare به نمایش درمی‌آمد و وانمود می‌شد که برای اثبات «انسان بودن»، باید چند مرحله را پشت سر بگذارید.
  4. درست در همین مرحله، حمله‌ی اصلی اتفاق می‌افتاد. به جای اینکه «من ربات نیستم» با کپچا تایید شود، کاربر تشویق می‌شد دستوری مخرب را کپی و در ابزارهای ویندوز اجرا کند. به عبارت دیگر، مهاجم به جای اینکه دنبال راهی برای اجرای کد روی دستگاه قربانی بگردد، او را متقاعد می‌کرد که خودش کار را پیش ببرد!
  5. با دنبال کردن دستورالعمل و اجرای کد مخرب، یک بدافزار RAT روی سیستم مستقر می‌شد که حتی بعد از ری‌استارت هم به کار خود ادامه می‌داد.

از دیدن صفحه تا شنیدن صدای اتاق

بدافزاری که وارد سیستم می‌شد، توانایی‌های گسترده داشت. مهاجمان می‌توانستند تصویر صفحه را ببینند، سیستم را از راه دور کنترل کنند، وب‌کم و میکروفون را روشن کنند، صدای در حال پخش روی سیستم را بشنوند و میان فایل‌های شخصی کاربر بگردند.

ضمناً بدافزار قبل از سرقت اطلاعات، وضعیت کلی سیستم را هم می‌سنجید: بررسی می‌کرد کدام ابزارهای امنیتی روی سیستم نصب شده‌اند، چه برنامه‌هایی در حال اجرا هستند و دستگاه چگونه به شبکه متصل شده است. سپس امکان دریافت و اجرای بدافزارهای هرچه بیشتر مهیا می‌شد.

خطر اصلی: اعتماد به لینک و محتوا

در این حمله‌ی به‌خصوص (که در دسته‌ی حملاتی به نام ClickFix قرار می‌گیرد)، مهاجم یک سایت ناشناس با دامنه‌ی عجیب برای کاربر نمی‌فرستاد. کاربر عادی ابتدا جستجوگر گوگل را می‌دید، بعد به سایت رسمی ChatGPT.com هدایت می‌شد، بعد سر از Google Sites درمی‌آورد و در آخر صفحه‌ای شبیه به تست امنیتی Cloudflare مشاهده می‌کرد. هر مرحله باعث می‌شد مرحله‌ی بعدی طبیعی‌تر جلوه کند.

با پیشرفته‌تر شدن حملات اینترنتی و فراگیری هوش مصنوعی، دیگر نمی‌توانیم با یک یا دو قانون ساده مثل «اول دامنه را چک کن» ایمن بمانیم. ممکن است دامنه واقعاً معتبر باشد، اما محتوایی که شخص دیگری درون آن قرار داده آلوده باشد.

دفعه بعد که صفحه‌ای با ظاهر آشنای «کپچا» دیدید، فقط به لوگو و آدرس سایت اعتماد نکنید؛ به کاری که از شما می‌خواهند هم نگاه کنید. کپچای واقعی قرار نیست برای اثبات «انسان بودن» از شما بخواهد چیزی را کپی کنید.

اگر یک سایت یا کپچا از شما خواست برای «رفع مشکل»، «تأیید انسان بودن»، «آپدیت»، «رفع خطا» یا «ادامه سرویس» دستوری مبهم را کپی کنید و داخل پاورشل، ترمینال یا محیط Run سیستم‌عامل اجرا کنید، دست نگه دارید و از خودتان بپرسید: «آیا کاری که این صفحه از من می‌خواهد منطقی است؟!».

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. Huntress
    https://www.huntress.com/blog/chatgpt-custom-gpts-clickfix-rat
  2. TechRadar
    https://www.techradar.com/pro/security/hackers-host-fake-chatgpt-model-on-its-official-website-but-really-its-just-malware