Eine gefälschte ChatGPT-Erfahrung verwandelt eine Windows-Aktion in Malware. Angreifer nutzen schädliche Custom GPTs, um Nutzer auf eine gefälschte Verifizierungsseite zu leiten, die mit der Ausführung von PowerShell und einem Remote-Access-Trojaner endet.
Die Kampagne setzt statt auf einen Software-Exploit auf Social Engineering. Die Opfer werden von ChatGPT zu einer Google-Sites-Seite weitergeleitet, die sich als Cloudflare-CAPTCHA ausgibt und sie auffordert, einen Befehl auszuführen, der die ClickFix-Malware-Kette startet.
Huntress-Forscher brachten mindestens 40 Vorfälle mit der Google-Sites-Infrastruktur in Verbindung, darunter zwei bestätigte Infektionen, die über schädliche Custom GPTs begannen. Nachdem Huntress OpenAI kontaktiert hatte, war das zuerst identifizierte GPT mit Stand vom 25. September 2026 entfernt; am 27. September fanden die Forscher einen Ersatz, der über eine modifizierte Bereitstellungskette denselben RAT installierte.
So läuft die ClickFix-Kette ab
Bei einigen Vorfällen klickten Opfer, die bei Google nach „chatgpt“ suchten, auf ein gesponsertes Ergebnis, das zu einem von Angreifern erstellten Custom GPT namens „Plus 5.6“ führte. Laut Huntress war es darauf ausgelegt, ein legitimes ChatGPT-Angebot nachzuahmen. Bezahlte Werbung tauchte auch bei anderen ClickFix-Kampagnen auf, darunter ein kompromittiertes Reddit-Werbekonto von HBO Max , das nach Angaben der Forscher zum Schalten schädlicher Anzeigen verwendet wurde.
Das GPT zeigte einen gefälschten „Service Availability Notice“ an, der Nutzer zu einer Google-Sites-Seite weiterleitete, die ein Cloudflare-CAPTCHA imitierte und sie anwies, einen Windows-Befehl auszuführen.
Microsoft hat ClickFix-Kampagnen dokumentiert , die Opfer dazu bringen, Befehle über Windows „Ausführen“, Terminal oder PowerShell auszuführen, statt auf einen schädlichen Anhang oder Exploit zu setzen. Andere Varianten zielten auf macOS ab, darunter eine Kampagne, die Browser-Fingerprinting über mehr als 250 ClickFix-Domains nutzte, um Köder vor Scannern zu verbergen.
In dieser Kampagne lud PowerShell ein verschleiertes Skript herunter, das eine schädliche MSI-Datei installierte und eine Infektionskette in acht Stufen startete. Die erste Version missbrauchte eine legitime, von Canon signierte Anwendung für DLL-Sideloading und etablierte Persistenz über einen Run-Schlüssel und eine geplante Aufgabe.
Die Ersatzversion wechselte zu einer von Stardock signierten AnwendungDeElevate64.exe, verlagerte den Loader aus einer WAV-Datei in ein Microsoft-NuGet-Paket und entfernte Mark-of-the-Web aus der MSI-Datei. Laut Huntress war der finale RAT auf Binärebene mit der ersten Version identisch.
Der RAT unterstützt Remote-Desktop-Zugriff, Bildschirmüberwachung, die Aufzeichnung von Kamera und Audio, die Suche nach Dateien, die Erkundung des Hosts und die Ausführung nachgelagerter Payloads. Außerdem nutzt er DNS over HTTPS über Cloudflare, Google und Quad9, um die Command-and-Control-Infrastruktur aufzuspüren.
Mehrschichtige Abwehr kann ClickFix stören
Angreifer können Domains, signierte Anwendungen und Payload-Wrapper schnell austauschen. Daher sollten Abwehrmaßnahmen das Verhalten gegenüber einzelnen Indikatoren priorisieren. Ermittler verfolgten einen ähnlichen Ansatz, um die wechselnde MacSync-Infrastruktur zu verknüpfen , und stützten sich dabei auf wiederholtes Endpunkt- und Netzwerkverhalten.
Organisationen können ihre Angriffsfläche reduzieren, indem sie:
- Nutzer darin schulen, Verifizierungsseiten, die PowerShell-, Terminal- oder Windows-„Ausführen“-Befehle anfordern, als schädlich zu betrachten.
- PowerShell und andere Skriptinterpreter dort einschränken, wo sie nicht benötigt werden, und Regeln zur Anwendungssteuerung oder zur Reduzierung der Angriffsfläche einsetzen, um verdächtige Ausführung zu blockieren.
- Überwachen Sie von PowerShell gestartete Prozesse
msiexec, signierte Anwendungen, die aus unerwarteten%LOCALAPPDATA%Pfaden ausgeführt werden, sowie Run-Schlüssel oder geplante Aufgaben, die die Persistenz wiederherstellen. - Aktivieren Sie die Protokollierung von PowerShell-Skriptblöcken und bewahren Sie Telemetriedaten für Untersuchungen auf.
- Isolieren Sie Systeme, auf denen Nutzer einen mutmaßlichen ClickFix-Befehl ausgeführt haben, und untersuchen Sie Persistenz und nachgelagerten Zugriff, bevor Sie sie wieder in Betrieb nehmen.
- Testen Sie Pläne zur Reaktion auf Sicherheitsvorfälle anhand eines ClickFix-ähnlichen Erstzugriffs, einschließlich Host-Isolierung, Zurücksetzen von Zugangsdaten, der Suche nach Persistenz und der Wiederherstellung von Endpunkten.
Angreifer können Komponenten der Bereitstellung ändern und dabei dasselbe Kernverhalten beibehalten. Verhaltenserkennung, Härtung von Endpunkten und eingeübte Reaktionsverfahren sind nachhaltiger als das Blockieren eines einzelnen schädlichen GPTs, einer URL oder eines Payload-Hashes.
Mehr dazu: Angreifer setzen außerdem KI-Agenten ein, um das Abgreifen von Zugangsdaten und andere Angriffsstufen zu beschleunigen, wodurch der Druck auf die Verteidiger steigt, Erkennungs- und Reaktionszeiten zu verkürzen.





