SOC Prime Bias: High

29 Sep 2026 14:12 UTC

カスタムGPTがClickFixキャンペーンで悪用されRATマルウェアを配信

Author Photo
SOC Prime Team linkedin icon フォローする
カスタムGPTがClickFixキャンペーンで悪用されRATマルウェアを配信
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

脅威アクターは、信頼できるサービスに成りすまして被害者を悪意のあるGoogleサイトにリダイレクトするために、正当なChatGPTカスタムGPTを悪用しています。これらのページは、ClickFixのソーシャルエンジニアリングを使用して、ユーザーが多段階のリモートアクセス型トロイの木馬 (RAT) を展開するPowerShellコマンドを実行するよう説得します。感染チェーンは、署名されたキヤノンおよびスタードックのバイナリを使用したDLLサイドローディングにも依存しており、セキュリティ検出を回避します。

調査

Huntress研究者は、同じ基盤インフラストラクチャに接続された2つの異なるカスタムGPTキャンペーンを特定しました。調査により、難読化されたPowerShellコマンド、悪意のあるMSIインストーラー、ステガノグラフィックペイロード配送を含む8段階の感染チェーンが明らかになりました .wav ファイル。アナリストは、RATペイロードと恒久的スクリプトを隠すために使用された複数の暗号化レイヤーとカスタム暗号化ファイルシステムを解読しました。

緩和策

組織は、異常または十進形式のIPアドレスに接続する irm or iex コマンドを含むPowerShellアクティビティを監視する必要があります。セキュリティチームは、アプリケーションディレクトリからの署名されていないDLL実行を制限し、正当な署名済みバイナリと共に作成された予期しないスケジュールされたタスクまたはレジストリRunキーを検出する必要があります。また、ユーザーには、端末コマンドの実行を指示するClickFixの誘導を認識するトレーニングを受けさせるべきです。

対応策

悪意のある活動が検出された場合、対応者はホストプロセスを終了する必要があります。例を挙げると、 COTFileReadApp.exe or DeElevate64.exeを挙げられます。持続性メカニズムを除去する前に。悪意のある HKCU Run 値やスケジュールされたタスクを検査し、削除して感染を再防止します。 Canon Configuration Reader or Stardock DeElevation Tool を例に挙げ、再感染を防ぐための包括的なフォレンジックレビューを実施します。不正なネットワーク通信を含み、疑わしいDNS-over-HTTPSアクティビティを含みます。

攻撃フロー

検出

考えられる永続化ポイント [ASEPs – Software/NTUSER Hive] (via registry_event)

SOC Primeチーム
2026年9月29日

LOLBinセマンティクスを持つ疑わしいRunMRUエントリ (via registry_event)

SOC Primeチーム
2026年9月29日

珍しいディレクトリでファイルを実行する可能性のあるMsiexec (via cmdline)

SOC Primeチーム
2026年9月29日

シェルプロセスによってスポーンされたMsiExec (via cmdline)

SOC Primeチーム
2026年9月29日

Powershellからの疑わしい.NET方法の呼び出し (via powershell)

SOC Primeチーム
2026年9月29日

サイバー攻撃者がChatGPTカスタムGPTを悪用してClickFix経由でRATを配信するのを検出するためのIOCs (HashSha256)

SOC Prime AIルール
2026年9月29日

サイバー攻撃者がChatGPTカスタムGPTを悪用してClickFix経由でRATを配信するのを検出するためのIOCs (SourceIP)

SOC Prime AIルール
2026年9月29日

サイバー攻撃者がChatGPTカスタムGPTを悪用してClickFix経由でRATを配信するのを検出するためのIOCs (DestinationIP)

SOC Prime AIルール
2026年9月29日

キヤノンとStardockの署名アプリケーションにおけるDLLサイドローディングの検出 [Windows Sysmon]

SOC Prime AIルール
2026年9月29日

非標準ディレクトリからのキヤノンとStardock署名実行ファイルの起動の検出 [Windowsプロセス生成]

SOC Prime AIルール
2026年9月29日

ClickFix経由の悪意のあるスクリプトのPowerShellダウンロードと実行の検出 [Windows Powershell]

SOC Prime AIルール
2026年9月29日

シミュレーションの実行

  • 攻撃の物語とコマンド: 敵対者はDLLサイドローディング技術を利用しており、最近の”ClickFix”キャンペーンで用いられる一般的な手法です。目的は、正当で署名されたアプリケーション(例: COTFileReadApp.exe)を使用して悪意のあるDLLを読み込むことで、従来の署名ベースの検出を回避することです。特定の検出ロジックを模倣するために、攻撃者は msiexec.exeを介して実行をトリガーします。これにより、悪意のあるMSIパッケージが実行され、その後に脆弱なアプリケーションが起動してサイドローディングされたペイロードを実行するシナリオがシミュレートされます。

  • 回帰テストスクリプト:

    # MSIs実行を通じたDLLサイドローディングのシミュレーション
    # 1. アプリケーションパスをシミュレートするためのダミーディレクトリを作成
    $workDir = "$env:TEMPCanonSim"
    New-Item -Path $workDir -ItemType Directory -Force
    
    # 2. ダミーの'悪意のある' DLLとターゲット'署名済み'実行可能ファイルを作成
    # 実際の攻撃では、これらは実際のファイルですが、ここではプロセス生成ルールをトリガーするために空のファイルを作成します。
    New-Item -Path "$workDirceiinfolog.dll" -ItemType File -Force
    New-Item -Path "$workDirCOTFileReadApp.exe" -ItemType File -Force
    
    # 3. 親としてmsiexec.exeを使用してターゲット実行ファイルを実行
    # これはSigmaルールの'選択'基準に一致します。
    $targetExe = "$workDirCOTFileReadApp.exe"
    Start-Process "msiexec.exe" -ArgumentList "/i $targetExe" -Wait
  • クリーンアップコマンド:

    # シミュレートされた攻撃ディレクトリとファイルを削除
    Remove-Item -Path "$env:TEMPCanonSim" -Recurse -Force