SOC Prime Bias: High

29 Sep 2026 14:12 UTC

GPTs Personalizados Abusados na Campanha ClickFix para Entregar Malware RAT

Author Photo
SOC Prime Team linkedin icon Seguir
GPTs Personalizados Abusados na Campanha ClickFix para Entregar Malware RAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Agentes de ameaça estão abusando de GPTs Customizados ChatGPT legítimos para se passar por serviços confiáveis e redirecionar as vítimas para sites maliciosos do Google. Essas páginas utilizam engenharia social ClickFix para convencer os usuários a executarem comandos PowerShell que implantam um Trojan de Acesso Remoto (RAT) em várias etapas. A cadeia de infecção também depende de carregamento indireto de DLL através de binários assinados da Canon e Stardock para evitar a detecção de segurança.

Investigação

Pesquisadores da Huntress identificaram duas campanhas separadas de GPT Customizados conectadas à mesma infraestrutura subjacente. A investigação revelou uma cadeia de infecção de oito etapas envolvendo comandos PowerShell ofuscados, instaladores MSI maliciosos e entrega de carga útil esteganográfica através de .wav arquivos. Os analistas decodificaram múltiplas camadas de criptografia e um sistema de arquivos criptografados personalizado usado para ocultar a carga útil do RAT e scripts de persistência.

Mitigação

As organizações devem monitorar a atividade do PowerShell envolvendo irm or iex comandos que se conectam a endereços IP incomuns ou formatados em decimal. As equipes de segurança devem restringir a execução de DLLs não assinadas a partir de diretórios de aplicação e detectar tarefas agendadas inesperadas ou chaves de execução no registro criadas junto com binários assinados legítimos. Os usuários também devem ser treinados para reconhecer atrativos ClickFix que os instruem a executar comandos no terminal.

Resposta

Quando a atividade maliciosa é detectada, os respondentes devem encerrar o processo hospedeiro, como COTFileReadApp.exe or DeElevate64.exe, antes de remover os mecanismos de persistência. Inspecionar e deletar valores maliciosos HKCU Run e tarefas agendadas nomeadas Canon Configuration Reader or Stardock DeElevation Tool para evitar a reinfecção. Execute uma revisão forense abrangente para comunicação de rede não autorizada, incluindo atividades suspeitas de DNS-over-HTTPS.

Fluxo de Ataque

Detectores

Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via registry_event)

Equipe SOC Prime
29 Set 2026

Entrada RunMRU Suspeita Com Semântica LOLBin (via registry_event)

Equipe SOC Prime
29 Set 2026

Possível Execução de Arquivos Msiexec em Diretório Pouco Comum (via cmdline)

Equipe SOC Prime
29 Set 2026

MsiExec Iniciado por Processo Shell (via cmdline)

Equipe SOC Prime
29 Set 2026

Chamar Métodos .NET Suspeitos a partir do PowerShell (via powershell)

Equipe SOC Prime
29 Set 2026

IOCs (HashSha256) para detectar: Agressores Abusam dos GPTs Customizados do ChatGPT para Distribuir RAT via ClickFix

Regras AI da SOC Prime
29 Set 2026

IOCs (SourceIP) para detectar: Agressores Abusam dos GPTs Customizados do ChatGPT para Distribuir RAT via ClickFix

Regras AI da SOC Prime
29 Set 2026

IOCs (DestinationIP) para detectar: Agressores Abusam dos GPTs Customizados do ChatGPT para Distribuir RAT via ClickFix

Regras AI da SOC Prime
29 Set 2026

Detecção de Carregamento Indireto de DLL em Aplicações Assinadas Canon e Stardock [Windows Sysmon]

Regras AI da SOC Prime
29 Set 2026

Detecção de Executáveis Assinados Canon e Stardock Sendo Iniciados de Diretórios Não Padrão [Criação de Processo do Windows]

Regras AI da SOC Prime
29 Set 2026

Detectar Download e Execução de Scripts Maliciosos via ClickFix [Windows Powershell]

Regras AI da SOC Prime
29 Set 2026

Execução de Simulação

  • Narrativa do Ataque & Comandos: O adversário está utilizando uma técnica de Carregamento Indireto de DLL, um método comum usado nas campanhas recentes “ClickFix”. O objetivo é contornar a detecção tradicional baseada em assinatura usando um aplicativo legítimo e assinado (como COTFileReadApp.exe) para carregar uma DLL maliciosa. Para imitar a lógica de detecção específica fornecida, o atacante acionará a execução via msiexec.exe. Isso simula um cenário onde um pacote MSI malicioso é executado, que então inicia o aplicativo vulnerável para executar a carga carregada indiretamente.

  • Script de Teste de Regressão:

    # Simulação de Carregamento Indireto de DLL via execução de MSIs
    # 1. Criar um diretório fictício para simular o caminho do aplicativo
    $workDir = "$env:TEMPCanonSim"
    New-Item -Path $workDir -ItemType Directory -Force
    
    # 2. Criar uma DLL 'maliciosa' fictícia e o executável 'assinado' alvo
    # Em um ataque real, esses seriam arquivos reais; aqui criamos arquivos vazios para acionar a regra de criação de processo.
    New-Item -Path "$workDirceiinfolog.dll" -ItemType File -Force
    New-Item -Path "$workDirCOTFileReadApp.exe" -ItemType File -Force
    
    # 3. Executar o executável alvo usando msiexec.exe como o processo pai
    # Isso corresponde aos critérios de 'seleção' na regra Sigma.
    $targetExe = "$workDirCOTFileReadApp.exe"
    Start-Process "msiexec.exe" -ArgumentList "/i $targetExe" -Wait
  • Comandos de Limpeza:

    # Remover o diretório e arquivos da simulação do ataque
    Remove-Item -Path "$env:TEMPCanonSim" -Recurse -Force