偽のChatGPT体験が、Windows上の操作をマルウェア感染へと変えている。攻撃者は悪意あるカスタムGPTを使い、ユーザーを偽の認証ページへ誘導する。そこからPowerShellが実行され、リモートアクセス型トロイの木馬が送り込まれる。
このキャンペーンはソフトウェアの脆弱性ではなく、ソーシャルエンジニアリングに依存している。被害者はChatGPTからCloudflareのCAPTCHAを装ったGoogle Sitesのページへ誘導され、ClickFixのマルウェア攻撃チェーンを開始するコマンドの実行を促される。
Huntressの研究者は、Google Sitesのインフラに関連するインシデントが少なくとも40件あると特定した。その中には、悪意あるカスタムGPTを起点とする感染確認済みの2件も含まれる。HuntressがOpenAIに連絡した後、最初に特定されたGPTは2026年9月25日時点で削除されていた。研究者は9月27日、改変された配信チェーンを通じて同じRATをインストールする置き換え版を発見した。
ClickFix攻撃チェーンの展開
一部のインシデントでは、Googleで「chatgpt」を検索していた被害者がスポンサー付きの検索結果をクリックし、攻撃者が作成した「Plus 5.6」というカスタムGPTに誘導された。Huntressによると、このGPTは正規のChatGPTサービスに見えるよう設計されていた。ClickFixの他のキャンペーンでも有料広告が使われており、その中には研究者によると侵害されていたHBO MaxのReddit広告アカウントを使って悪意ある広告を配信した事例もある。
このGPTは偽の「サービス提供状況のお知らせ」を表示し、ユーザーをCloudflareのCAPTCHAを装ったGoogle Sitesのページへ誘導した。そこではWindowsコマンドを実行するよう指示された。
Microsoftが文書化したClickFixキャンペーンでは、悪意ある添付ファイルやエクスプロイトに頼る代わりに、Windowsの「ファイル名を指定して実行」、ターミナル、またはPowerShellを通じてコマンドを実行するよう被害者を仕向ける。別の亜種はmacOSも標的としており、その中には250を超えるClickFixドメインでブラウザーのフィンガープリンティングを行いスキャナーから誘導ページを隠すキャンペーンもあった。
このキャンペーンでは、PowerShellが難読化されたスクリプトをダウンロードし、悪意あるMSIをインストールして、8段階の感染チェーンを開始した。最初のバージョンでは、正規のCanon署名付きアプリケーションをDLLサイドローディングに悪用し、Runキーとスケジュールされたタスクによって永続化を確立した。
置き換え版では、Stardockの署名付きアプリケーションに切り替えDeElevate64.exe、ローダーをWAVファイルからMicrosoft NuGetパッケージへ移し、MSIからMark-of-the-Webを削除した。Huntressによると、最終的なRATはバイナリレベルで最初のバージョンと同一だった。
このRATは、リモートデスクトップアクセス、画面監視、カメラと音声のキャプチャー、ファイル検索、ホスト偵察、後続ペイロードの実行をサポートする。また、Cloudflare、Google、Quad9を経由するHTTPS over DNSを使い、コマンド&コントロールインフラを発見する。
多層防御でClickFixを阻止
攻撃者はドメイン、署名付きアプリケーション、ペイロードのラッパーをすぐに入れ替えられるため、防御では単一の指標よりも挙動を優先すべきだ。調査担当者は同様のアプローチで、変化するMacSyncインフラを関連付けるために、エンドポイントとネットワークの挙動を繰り返し観測した。
組織は次の対策によってリスクを低減できる。
- PowerShell、ターミナル、またはWindowsの「ファイル名を指定して実行」コマンドを要求する認証ページは悪意あるものとして扱うよう、ユーザーを教育する。
- 必要のない環境ではPowerShellやその他のスクリプトインタープリターを制限し、アプリケーション制御または攻撃対象領域の縮小ルールを使って不審な実行をブロックする。
- PowerShellが
msiexec署名付きアプリケーションを予期しない%LOCALAPPDATA%パスから起動していないか、またRunキーやスケジュールされたタスクによって永続化が再作成されていないかを監視する。 - PowerShellのスクリプトブロックログを有効にし、調査用のテレメトリーを保持する。
- ユーザーがClickFixの疑いのあるコマンドを実行したシステムを隔離し、サービスに戻す前に永続化と後続アクセスを調査する。
- ホストの隔離、認証情報のリセット、永続化の探索、エンドポイントの復旧など、ClickFix型の初期アクセスを想定したインシデント対応計画をテストする。
攻撃者は中核となる挙動を維持したまま、配信コンポーネントを変更できる。1つの悪意あるGPT、URL、ペイロードハッシュをブロックするよりも、挙動検知、エンドポイントの強化、訓練された対応手順のほうが長期的な効果がある。
攻撃者はさらにAIエージェントを使って認証情報の窃取やその他の攻撃段階を加速させ、防御側に検知と対応の時間短縮を迫っている。





