اكتشف باحثو شركة هانتريس هذه الحملة، التي تستخدم تقنية تُعرف باسم "كليك فيكس"، والتي تقوم على خداع الضحية لتنفيذ تعليمات تلقائية يُفترض أنها تُصلح مشكلة أو تُكمل فحصًا أمنيًا.
في هذه الحالة، أنشأ المهاجمون نموذجًا أوليًا عالميًا مخصصًا يُسمى "بلس 5.6". ويبدو أن هذه الخدمة جزء من "تشات جي بي تي" ومستضافة على نطاق شركة أوبن إيه آي، مما قد يزيد من ثقة المستخدمين بها.
يقوم برنامج GPT الخبيث بإعادة توجيه المستخدمين إلى صفحة مُستضافة على مواقع جوجل تُحاكي عملية التحقق من كلاود فلير. يعرض الموقع رسالة تطلب إجراءً يبدو ضروريًا للتحقق من أن الزائر شخص حقيقي.
تكمن المشكلة في أن اتباع التعليمات يؤدي إلى تنزيل وتثبيت برامج خبيثة على نظام ويندوز.
رصد باحثو هانترس ما لا يقل عن 40 حادثة مرتبطة بالصفحة المستخدمة في هذه الحملة، إلا أن اثنتين فقط منها ارتبطتا مباشرةً بنسخة مُعدّلة وخبيثة من ChatGPT.
أزالت OpenAI أول برنامج GPT تم رصده في 25 سبتمبر. ومع ذلك، وبعد يومين، عثر الباحثون على برنامج آخر مرتبط بالحملة نفسها، مما يدل على قدرة المهاجمين على إعادة استخدام الطعم.
بمجرد وقوع الضحية في الفخ، يسمح البرنامج المُثبّت للمهاجمين بالوصول عن بُعد إلى جهاز الكمبيوتر. وتشمل قدراته التحكم في سطح المكتب، والبحث عن الملفات، والحصول على معلومات من الكمبيوتر، وحتى الوصول إلى الكاميرا والميكروفون.
علاوة على ذلك، تم تصميم البرامج الضارة لتبقى نشطة بعد إعادة تشغيل نظام التشغيل ويندوز، لذا فإن إزالتها ليست بالبساطة التي تتم بها عملية إغلاق نافذة المتصفح.
رصدت هانتريس أيضاً تغييرات في الحملة. فقد عدّل المهاجمون بعض العناصر المستخدمة لإخفاء البرمجيات الخبيثة، مع أن الهدف النهائي يبقى كما هو: خداع المستخدم لحمله على الوثوق بتعليمات زائفة وتنفيذها على جهازه.
تُعد هذه الحالة مثالاً على أن نتيجة بحث جوجل أو صفحة تبدو شرعية لا تضمن أنها آمنة.
ليست هناك تعليقات:
إرسال تعليق