SOC Prime Bias: High

29 Sep 2026 14:12 UTC

Benutzerdefinierte GPTs werden in ClickFix-Kampagne zum Ausliefern von RAT-Malware missbraucht

Author Photo
SOC Prime Team linkedin icon Folgen
Benutzerdefinierte GPTs werden in ClickFix-Kampagne zum Ausliefern von RAT-Malware missbraucht
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure missbrauchen legitime ChatGPT Custom GPTs, um vertrauenswürdige Dienste vorzutäuschen und Opfer auf bösartige Google Sites umzuleiten. Diese Seiten nutzen ClickFix Social Engineering, um Benutzer davon zu überzeugen, PowerShell-Befehle auszuführen, die einen mehrstufigen Remote Access Trojan (RAT) bereitstellen. Die Infektionskette verlässt sich auch auf DLL-Sideloading durch signierte Canon- und Stardock-Binärdateien, um Sicherheitsdetektionen zu umgehen.

Untersuchung

Huntress-Forscher identifizierten zwei separate Custom GPT-Kampagnen, die mit derselben zugrunde liegenden Infrastruktur verbunden sind. Die Untersuchung ergab eine achtstufige Infektionskette, die verschleierte PowerShell-Befehle, bösartige MSI-Installer und die steganografische Bereitstellung von Nutzlasten durch .wav -Dateien beinhaltet. Analysten dekodierten mehrere Verschlüsselungsschichten und ein benutzerdefiniertes verschlüsseltes Dateisystem, das zur Verdeckung der RAT-Nutzlast und Persistenzskripte verwendet wird.

Minderung

Organisationen sollten die PowerShell-Aktivitäten überwachen, die irm or iex Befehle umfassen, die mit ungewöhnlichen oder dezimalformatierten IP-Adressen verbunden sind. Sicherheitsteam sollten die Ausführung unsignierter DLLs aus Anwendungsverzeichnissen einschränken und unerwartete geplante Aufgaben oder im Registrierungs-Run-Schlüssel erstellte Einträge erkennen, die zusammen mit legitimen signierten Binärdateien erstellt werden. Benutzer sollten auch geschult werden, ClickFix-Köder zu erkennen, die sie dazu anleiten, Terminalbefehle auszuführen.

Reaktion

Wenn bösartige Aktivitäten erkannt werden, sollten Reaktionskräfte den Hostprozess wie COTFileReadApp.exe or DeElevate64.exebeenden, bevor Persistenzmechanismen entfernt werden. Bösartige HKCU Run -Werte und geplante Aufgaben mit den Namen Canon Configuration Reader or Stardock DeElevation Tool sollten inspiziert und gelöscht werden, um eine Neuinfektion zu verhindern. Eine umfassende forensische Überprüfung auf unerlaubte Netzwerkommunikation, einschließlich verdächtiger DNS-over-HTTPS-Aktivität, sollte durchgeführt werden.

Angriffsfluss

Erkennungen

Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (via registry_event)

SOC Prime Team
29 Sep 2026

Verdächtiger RunMRU-Eintrag mit LOLBin-Semantik (via registry_event)

SOC Prime Team
29 Sep 2026

Mögliches Msiexec-Ausführen von Dateien in ungewöhnlichem Verzeichnis (via cmdline)

SOC Prime Team
29 Sep 2026

MsiExec von Shell-Prozess gestartet (via cmdline)

SOC Prime Team
29 Sep 2026

Aufruf verdächtiger .NET-Methoden von PowerShell (via powershell)

SOC Prime Team
29 Sep 2026

IOCs (HashSha256) zu erkennen: Angreifer missbrauchen ChatGPT Custom GPTs, um RAT über ClickFix bereitzustellen

SOC Prime AI Regeln
29 Sep 2026

IOCs (SourceIP) zu erkennen: Angreifer missbrauchen ChatGPT Custom GPTs, um RAT über ClickFix bereitzustellen

SOC Prime AI Regeln
29 Sep 2026

IOCs (DestinationIP) zu erkennen: Angreifer missbrauchen ChatGPT Custom GPTs, um RAT über ClickFix bereitzustellen

SOC Prime AI Regeln
29 Sep 2026

Erkennung von DLL-Sideloading in Canon- und Stardock-signierten Anwendungen [Windows Sysmon]

SOC Prime AI Regeln
29 Sep 2026

Erkennung von Canon- und Stardock-signierten ausführbaren Dateien, die aus nicht standardmäßigen Verzeichnissen gestartet werden [Windows-Processe-Erstellung]

SOC Prime AI Regeln
29 Sep 2026

Erkennung von PowerShell-Downloads und Ausführung bösartiger Skripte über ClickFix [Windows Powershell]

SOC Prime AI Regeln
29 Sep 2026

Simulation Ausführung

  • Angriffserzählung & Befehle: Der Gegner nutzt eine DLL-Sideloading-Technik, eine gängige Methode, die in jüngsten „ClickFix“-Kampagnen verwendet wird. Das Ziel ist es, die traditionelle signaturbasierte Erkennung zu umgehen, indem eine legitime, signierte Anwendung (wie COTFileReadApp.exe) verwendet wird, um eine bösartige DLL zu laden. Um die spezifische Erkennungslogik zu imitieren, wird der Angreifer die Ausführung über msiexec.exeauslösen. Dies simuliert ein Szenario, in dem ein bösartiges MSI-Paket ausgeführt wird, das dann die anfällige Anwendung startet, um die sideloaded Nutzlast auszuführen.

  • Regressionstest-Skript:

    # Simulation des DLL-Sideloading über MSIs-Ausführung
    # 1. Erstellt ein Dummy-Verzeichnis, um den Anwendungspfad zu simulieren
    $workDir = "$env:TEMPCanonSim"
    New-Item -Path $workDir -ItemType Directory -Force
    
    # 2. Erstellt eine Dummy-'bösartige' DLL und die Ziel-'signierte' ausführbare Datei
    # In einem echten Angriff wären dies echte Dateien; hier erstellen wir leere Dateien, um die Prozess-Erstellungsregel auszulösen.
    New-Item -Path "$workDirceiinfolog.dll" -ItemType File -Force
    New-Item -Path "$workDirCOTFileReadApp.exe" -ItemType File -Force
    
    # 3. Führt die Ziel-Ausführbare Datei mit msiexec.exe als übergeordnetem Prozess aus
    # Dies entspricht den 'Auswahl'-Kriterien in der Sigma-Regel.
    $targetExe = "$workDirCOTFileReadApp.exe"
    Start-Process "msiexec.exe" -ArgumentList "/i $targetExe" -Wait
  • Bereinigungsbefehle:

    # Entfernt das simulierte Angriffsverzeichnis und Dateien
    Remove-Item -Path "$env:TEMPCanonSim" -Recurse -Force