SOC Prime Bias: High

29 Sep 2026 14:12 UTC

Користувацькі GPT-зловживання в кампанії ClickFix для доставки RAT-зловмисного програмного забезпечення

Author Photo
SOC Prime Team linkedin icon Стежити
Користувацькі GPT-зловживання в кампанії ClickFix для доставки RAT-зловмисного програмного забезпечення
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники зловживають легітимними ChatGPT Custom GPT, щоб видавати себе за довірені сервіси та перенаправляти жертв на зловмисні Google Sites. Ці сторінки використовують соціальну інженерію ClickFix, щоб переконати користувачів виконати команди PowerShell, які розгортають багатоступеневий троян для віддаленого доступу (RAT). Ланцюг інфекцій також спирається на підвантаження DLL через підписані бінарні файли Canon і Stardock для уникнення виявлення безпеки.

Розслідування

Дослідники Huntress ідентифікували дві окремі кампанії Custom GPT, пов’язані з однією й тією ж підосновною інфраструктурою. Розслідування виявило восьмиетапний ланцюг інфекцій, що включає обфусковані команди PowerShell, зловмисні установники MSI та стеганографічну доставку корисного навантаження через .wav файли. Аналітики декодували множинні шари шифрування і кастомну шифровану файлову систему, що використовувалися для приховування корисного навантаження RAT та скриптів збереження.

Захист

Організації повинні контролювати активність PowerShell, що включає irm or iex команди, які підключаються до незвичайних або в десятковому форматі IP-адрес. Команди безпеки повинні обмежити виконання непідписаних DLL з директорій застосунків та виявляти неочікувані заплановані завдання або ключі реєстру Run, створені разом із легітимними підписаними бінарними файлами. Користувачів також слід навчати розпізнавати приманки ClickFix, які інструктують їх виконувати команди терміналу.

Дії у відповідь

Коли виявлено зловмисну активність, відгукувачі повинні завершити процес хоста, такий як COTFileReadApp.exe or DeElevate64.exe, перед видаленням механізмів збереження. Перевірте та видаліть зловмисні значення HKCU Run і заплановані завдання з іменами Canon Configuration Reader or Stardock DeElevation Tool щоб уникнути повторного зараження. Проведіть всеосяжний криміналістичний огляд на предмет несанкціонованого мережевого зв’язку, включаючи підозрілу активність DNS-over-HTTPS.

Потік атаки

Виявлення

Можливі точки збереження [ASEPs – Software/NTUSER Hive] (через подію реєстру)

Команда SOC Prime
29 вересня 2026

Підозрілий запис RunMRU з семантикою LOLBin (через подію реєстру)

Команда SOC Prime
29 вересня 2026

Можливе виконання Msiexec у незвичайній директорії (через командний рядок)

Команда SOC Prime
29 вересня 2026

Запуск MsiExec через процес оболонки (через командний рядок)

Команда SOC Prime
29 вересня 2026

Виклик підозрілих методів .NET з PowerShell (через powershell)

Команда SOC Prime
29 вересня 2026

IOC (HashSha256) для детекції: Зловмисники зловживають ChatGPT Custom GPT для доставки RAT через ClickFix

Правила SOC Prime AI
29 вересня 2026

IOC (SourceIP) для детекції: Зловмисники зловживають ChatGPT Custom GPT для доставки RAT через ClickFix

Правила SOC Prime AI
29 вересня 2026

IOC (DestinationIP) для детекції: Зловмисники зловживають ChatGPT Custom GPT для доставки RAT через ClickFix

Правила SOC Prime AI
29 вересня 2026

Виявлення підвантаження DLL в підписаних додатках Canon і Stardock [Windows Sysmon]

Правила SOC Prime AI
29 вересня 2026

Виявлення запуску підписаних виконуваних файлів Canon і Stardock з нестандартних директорій [створення процесу Windows]

Правила SOC Prime AI
29 вересня 2026

Виявлення завантаження та виконання зловмисних скриптів PowerShell через ClickFix [Windows Powershell]

Правила SOC Prime AI
29 вересня 2026

Імітація виконання

  • Розповідь про атаку та команди: Зловмисник використовує техніку підвантаження DLL, поширену в останніх кампаніях “ClickFix”. Мета полягає в обході традиційного виявлення за підписами, використовуючи легітимний, підписаний додаток (такий як COTFileReadApp.exe) для завантаження зловмисної DLL. Щоб імітувати специфічну логіку виявлення, надану в примірнику, зловмисник активує виконання через msiexec.exe. Це симулює сценарій, в якому запускається зловмисний пакет MSI, що запускає вразливий додаток для виконання підвантаженого виконуваного файлу.

  • Скрипт регресійного тестування:

    # Імітація підвантаження DLL через виконання MSIs
    # 1. Створіть фіктивну директорію для симуляції шляху до додатку
    $workDir = "$env:TEMPCanonSim"
    New-Item -Path $workDir -ItemType Directory -Force
    
    # 2. Створіть фіктивну 'зловмисну' DLL та цільовий 'підписаний' виконуваний файл
    # У реальній атаці це були б реальні файли; тут ми створюємо порожні файли, щоб активувати правило створення процесу.
    New-Item -Path "$workDirceiinfolog.dll" -ItemType File -Force
    New-Item -Path "$workDirCOTFileReadApp.exe" -ItemType File -Force
    
    # 3. Запустіть цільовий виконуваний файл, використовуючи msiexec.exe як батьківський
    # Це відповідає критеріям 'selection' у правилі Sigma.
    $targetExe = "$workDirCOTFileReadApp.exe"
    Start-Process "msiexec.exe" -ArgumentList "/i $targetExe" -Wait
  • Команди очищення:

    # Вилучити симульовану директорію атаки та файли
    Remove-Item -Path "$env:TEMPCanonSim" -Recurse -Force