A Push Security biztonsági cég szakemberei egy LLMShare nevű kampányt írtak le, amelyben rosszindulatú szereplők visszaélnek a ChatGPT megosztható beszélgetés- és munkamenet-funkciójával, hogy hamis leállási értesítést és kártevőt terjesszenek. A jelenségről a Bleeping Computer számolt be.
A támadás menete röviden:
- A támadók egy ChatGPT-vel létrehozott, egyedi HTML-oldalt helyeznek el a ChatGPT megosztási rendszerén belül, és ebből megosztható linket készítenek. Ez a link technikailag a chatgpt.com domainről szolgál ki tartalmat.
- A csalók Google-hirdetésekkel igyekeznek rávenni a ChatGPT-re kereső felhasználókat, hogy kattintsanak a linkre. A hirdetésre kattintás után látszólag a ChatGPT webes felülete tölt be, de valójában a rosszindulatú, leállást kommunikáló oldal jelenik meg.
- A hamis oldal azt állítja, hogy a webes verzió meghibásodott, ugyanakkor hangsúlyozza, hogy az asztali alkalmazás továbbra is működik, és letöltésre kínálja azt.
A letöltés Windows és macOS változatban is elérhető állítólagosan, és a telepítés után a számítógépen kártevő lesz jelen. A támadók célja egyelőre nem ismert, a felfedezés szerint azonban a letölthető fájl rosszindulatú szoftvert telepít.
Miért különleges ez a módszer?
A kampány különlegessége, hogy a rosszindulatú tartalmat nem hamis domainre helyezik, hanem a hivatalos chatgpt.com domainen keresztül osztják meg a ChatGPT által készített megosztható linkek segítségével. Ez megnehezíti a felhasználók számára a megtévesztés felismerését, mert a címsorban a chatgpt.com szerepel.
Hasonló technikákat korábban is megfigyeltek, de az LLMShare lényege az, hogy a megosztott tartalom szó szerint a ChatGPT rendszerein belül kap helyet.
Mit tehetnek a felhasználók?
- Legyenek óvatosak a Google-keresésnél megjelenő szponzorált találatokkal; jelenleg nincs megerősítve, hogy az OpenAI fizetett hirdetéseket jelenítene meg a ChatGPT-hez kapcsolódóan.
- Kattintás után ellenőrizzék a böngésző címsorát: ha a domain után hosszabb karakterlánc vagy további útvonal látható a https://chatgpt.com után, töröljék a .com utáni részt, majd nyomják meg az Entert, mielőtt bármilyen fájlt letöltenének.
- Kerüljék az ismeretlen forrásból letöltött és telepített alkalmazásokat, különösen ha azokat egy gyanús vagy szponzorált keresési találat kínálja.
A Push Security jelentése és a Bleeping Computer beszámolója rávilágít arra, hogy a megosztási szolgáltatások és a fizetett hirdetések kombinációja újabb lehetőséget ad a megtévesztésre, ezért fokozott óvatosság indokolt.



