Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan enlaces reales de ChatGPT para instalar malware en Windows


Los usuarios de Windows están siendo blanco de una campaña maliciosa que utiliza enlaces compartidos de ChatGPT para propagar malware. En lugar de vulnerar la plataforma de IA, los atacantes insertan un mensaje engañoso dentro de una conversación compartida, indicando que el tráfico es demasiado alto para inducir a las víctimas a seguir instrucciones que resultan en una infección de malware.

Malicious Capability Preview



Los usuarios de Windows están siendo blanco de una campaña maliciosa que convierte un enlace compartido de ChatGPT en el primer paso para una infección de malware.

En lugar de irrumpir en la plataforma de IA, los operadores colocan un mensaje engañoso dentro de una conversación compartida y confían en que las víctimas sigan sus instrucciones.

La página afirma que el tráfico es demasiado alto y redirige a los visitantes a un supuesto sitio de respaldo. Ese destino utiliza una pantalla de verificación humana falsa y dice a las personas que abran el cuadro de diálogo Ejecutar de Windows, peguen un comando y presionen Enter.

Esta acción inicia silenciosamente una cadena de descarga basada en PowerShell fuera del navegador. Los analistas de JOERverser identificaron la actividad como una operación maliciosa de ClickFix, subrayando que el dominio legítimo de ChatGPT no fue comprometido.

El abuso reside en el contenido compartido controlado por el usuario, lo que te recuerda que una dirección web confiable no puede, por sí sola, demostrar que cada instrucción mostrada en una página es segura.

Joe Reverser dijo en un informe que la campaña puede exponer los detalles de la computadora de la víctima, la dirección IP pública, la ubicación, el proveedor de internet, la zona horaria, la versión de Windows y el estado de administrador.

Recupera un paquete de software oculto que incluye un cliente de control remoto NetSupport, creando el riesgo de monitoreo posterior o acceso no autorizado.

Los atacantes comienzan con una URL de uso compartido de ChatGPT auténtica, un formato que puede parecer tranquilizador cuando se entrega en un anuncio, resultado de búsqueda, mensaje o correo electrónico.

La página compartida muestra una advertencia de disponibilidad y un enlace a un sitio no relacionado presentado como un destino de respaldo. No se observó ninguna redirección automática, por lo que tú, como víctima, debes hacer clic para continuar.

Este detalle es importante porque la táctica toma prestada la credibilidad de un servicio real sin necesidad de comprometer su infraestructura.

Un informe sobre páginas falsas de descarga de OpenAI Codex muestra cómo los atacantes combinan la marca de IA conocida con avisos de ClickFix para empujar a los usuarios hacia la ejecución manual de comandos.

Flujo del ataque (Fuente – JOEReverser)

En la siguiente etapa, la página de destino combina una redacción temática de OpenAI con una verificación al estilo de Cloudflare y una afirmación que involucra a Google. Su botón copia un comando de PowerShell en el portapapeles.

Luego, las instrucciones te guían a través de Win+R, Ctrl+V y Enter, una secuencia familiar de ClickFix descrita en la cobertura de ataques al cuadro de diálogo Ejecutar de Windows.

El enfoque es efectivo porque el navegador no tiene que descargar un archivo sospechoso directamente. En su lugar, tú lanzas el comando a través de una función integrada de Windows.

Ese paso humano puede reducir las señales de advertencia que la gente espera del phishing convencional, a pesar de que la solicitud de verificación no tiene ninguna razón legítima para requerir Ejecutar o PowerShell.

Un cargador oculto recolecta datos

El comando copiado obtiene un script remoto y lo evalúa. El script oculta su ventana de consola, verifica los nombres de computadora asociados con entornos de análisis y lanza etapas adicionales de PowerShell con configuraciones de omisión de política de ejecución.

Una etapa decodificada envía la información recolectada del dispositivo y la red a un chat de Telegram antes de descargar lo que parece ser un video MP4.

El video es válido como archivo multimedia, pero también contiene un paquete de PowerShell cifrado y comprimido en un área de datos personalizada. Ese ocultamiento refleja el riesgo más amplio explorado en las campañas de ClickFix con temática de Cloudflare.

Analysis workflow (Source - JOEReverser)
Flujo de trabajo de análisis (Fuente – JOEReverser)

Los investigadores recuperaron 20 archivos integrados en el paquete, incluyendo un cliente NetSupport firmado y componentes de soporte.

El software de administración remota de uso dual puede ser legítimo en entornos normales, pero su entrega a través del envenenamiento del portapapeles, scripts ocultos, perfilado del sistema y comportamiento de limpieza hace que este despliegue sea malicioso. El cargador también borra el historial de Ejecutar de Windows para reducir los rastros visibles.

Debes tratar como malicioso cualquier sitio web que te pida abrir Ejecutar, Terminal, Símbolo del sistema o PowerShell para demostrar que eres humano.

Cierra la página en lugar de seguir las instrucciones del teclado, inspecciona el contenido pegado antes de ejecutarlo y alerta a los equipos de seguridad si se ejecutó un comando.

Las organizaciones pueden bloquear la infraestructura enumerada e investigar los hashes relevantes, una precaución reforzada por los informes sobre malware de actualizaciones falsas del navegador.


Fuentes:
https://cybersecuritynews.com/hackers-abuse-real-chatgpt-links/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.