一句话看懂:攻击者利用 ChatGPT 官网上可自定义的 Custom GPT 功能,把恶意页面伪装成“GPT 备用站点”,诱导用户手动执行命令并植入远控木马。事件说明,可信 AI 平台本身正在成为社工攻击的跳板。
事件核心:发生了什么
根据 TechRadar 报道,安全公司 Huntress 发现一轮针对 ChatGPT 用户的 ClickFix 攻击。攻击者创建了一个名为“Plus 5.6”的 Custom GPT,名称模仿 OpenAI 的 GPT-3.5、GPT-5 Pro 等命名习惯。无论用户输入什么,它都会返回“主域名当前可用性受限”的提示,并引导用户前往所谓“备用域名”。
该备用页面托管在 Google Sites 上,打开后展示一个伪造的 Cloudflare 验证码,要求用户把一段代码复制进 Windows 的“运行”程序。这正是 ClickFix 的典型套路:先制造一个看似紧急的技术问题,再给出“解决方案”。实际结果是下载并运行 Huntress 命名为“@input”的远程访问木马(RAT)。
该木马可远程查看受害者屏幕、开启摄像头和麦克风、检索本机文件,并进一步下载其他恶意组件。研究人员称,受影响用户为“数十”级别,其 SOC 至少处理了 40 起与该 Google Sites 域名相关的事件。OpenAI 在 9 月 25 日协助下架了该 Custom GPT,但两天后就出现了新的替代版本。
为什么重要
这起事件的关键不在木马本身有多新,而在于攻击入口的迁移。过去钓鱼链接常靠相似域名露出破绽,而这次链接的起点是 chatgpt.com,用户很难仅凭 URL 判断风险。Custom GPT 让任何人都能配置名称、人格和对话开场白,等于把 AI 应用的分发权部分交到了第三方手里。目前公开信息显示,攻击者没有利用模型漏洞,而是利用了用户对品牌域名的信任。对 AI 平台来说,这意味着安全边界已从模型推理扩展到应用托管、内容审核和链接治理;对开发者来说,Custom GPT、插件、API 生态的开放程度与滥用风险需要同步评估。
对用户/开发者/创作者的影响
普通用户应记住:OpenAI 不会通过一个 Custom GPT 让你去 Google Sites 下载“备用服务”,更不会要求你把命令粘贴进运行窗口。凡是引导执行命令行、安装证书或关闭安全软件的“故障排查”,都应直接视为高风险。开发者与创作者在发布 Custom GPT、AI 应用或插件时,也需意识到平台品牌会被攻击者借用,建议在简介中明确官方支持渠道,减少用户被假“备用域名”带偏的空间。企业采购 AI 工具时,可把第三方 GPT 和插件的来源审查纳入安全流程。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
值得关注的后续
一是 OpenAI 是否会收紧 Custom GPT 的命名与链接审核,尤其是对“官方备用站点”类话术的识别;二是 Google Sites 等免费建站服务会不会加强对伪造验证码页面的清理;三是 Huntress 提到的“@input”框架是否与更成熟的恶意软件团伙有关,以及后续是否出现针对 macOS 或移动端的变种。
来源:TechRadar


