O GPT era patrocinado no Google. O comando veio depois do falso Cloudflare

Uma campanha documentada pela Huntress usa GPTs personalizados do ChatGPT como porta de entrada para o padrão ClickFix. O visitante é levado a uma página no Google Sites, vê um teste de verificação falso e cola um comando no PowerShell. O que se instala é um cavalo de troia com câmera, áudio e acesso remoto.

O que aconteceu: a Huntress publicou em 28 de setembro a análise de uma campanha que usa GPTs personalizados do ChatGPT como isca. O GPT malicioso, batizado de Plus 5.6, aparecia em resultado patrocinado de busca e encaminhava o visitante a uma página hospedada no Google Sites. Lá, um falso teste de verificação da Cloudflare instrui a pessoa a executar um comando no PowerShell, no padrão já conhecido como ClickFix. O comando instala um cavalo de troia de acesso remoto com área de trabalho remota, captura de áudio e câmera, busca em arquivo e execução de carga adicional. A permanência usa uma chave Run e uma tarefa agendada com o mesmo nome, Canon Configuration Reader. A Huntress investigou pelo menos 40 incidentes ligados à página do Google Sites, e em dois deles confirmou a entrada por GPT personalizado. A OpenAI removeu o primeiro GPT até 25 de setembro e uma segunda variante apareceu em 27.

O caminho do ataque tem cinco passos e nenhum deles exige falha de software. Alguém procura ChatGPT no Google, clica no primeiro resultado, que é patrocinado, chega a um GPT personalizado com nome de produto pago, é mandado para uma página de apoio hospedada no Google Sites, vê um teste de verificação que imita o da Cloudflare e cola um comando no PowerShell porque a tela pediu.

Não há exploração de navegador, não há documento com macro, não há anexo. A única coisa que o atacante precisa é que cada etapa pareça pertencer à anterior. E, nesse roteiro, todas pertencem.

Por que o GPT personalizado funciona tão bem como isca

A Huntress documentou a campanha em 28 de setembro. O GPT malicioso se chamava Plus 5.6, nome escolhido para soar como versão de assinatura, e estava configurado para mandar o visitante a um suposto site de apoio.

O ganho do atacante aqui não é técnico, é de reputação emprestada. O endereço mostrado na barra pertence ao domínio do ChatGPT, e a página seguinte fica no Google Sites. Quem treinou a equipe a conferir o domínio antes de clicar entregou, sem querer, exatamente o teste que essa cadeia passa.

A promoção por resultado patrocinado fecha o desenho. O usuário não foi enganado por um link recebido: ele procurou a ferramenta que já usa, e o primeiro item da busca é um anúncio. É o mesmo mecanismo que vem sendo usado há anos para distribuir instalador falso de software conhecido, agora apontado para a ferramenta que mais cresceu em uso corporativo informal.

O que o comando instala

A página de apoio exibe um falso teste da Cloudflare e instrui o visitante a rodar um comando no PowerShell. O que vem depois é um cavalo de troia de acesso remoto com um conjunto amplo: área de trabalho remota, captura de áudio e de câmera, busca em arquivo, reconhecimento da máquina e execução de carga adicional.

A permanência é o detalhe mais útil para quem vai caçar. O programa cria uma chave Run no registro do Windows e também uma tarefa agendada, ambas com o mesmo nome: Canon Configuration Reader. É um nome escolhido para passar por utilitário de impressora numa lista de inicialização, e é uma cadeia de texto que qualquer equipe consegue procurar no parque hoje.

Sobre o tamanho da coisa, convém repetir o número como a própria Huntress o apresentou, sem inflar. Foram pelo menos 40 incidentes investigados com ligação à página do Google Sites, e em apenas dois deles a entrada confirmada foi por um GPT personalizado. Os outros chegaram pelo mesmo destino por caminhos diferentes. Ou seja: a infraestrutura é maior do que a isca que deu nome à campanha.

A resposta da plataforma, e o prazo que ela abre

A OpenAI removeu o primeiro GPT malicioso até 25 de setembro. Em 27 de setembro já havia uma segunda variante no ar. Dois dias de intervalo entre a remoção e a réplica é a métrica que descreve esse mercado melhor do que qualquer contagem de amostra.

Há ainda um elemento de calendário que merece entrar no planejamento de quem defende: a empresa pretende encerrar os GPTs personalizados em 11 de dezembro. O fim do recurso fecha esse vetor específico, e é bem provável que ele reapareça em outro lugar antes disso, porque o que sustenta a campanha não é o recurso, é o hábito de procurar a ferramenta no buscador.

Caça imediata, com o que já existe no parque

Onde olharO que procurarPara que serve
Registro do Windows, chave Runentrada chamada Canon Configuration Readeridentifica máquina já comprometida
Tarefas agendadastarefa com o mesmo nomesegunda permanência, some com limpeza parcial
Registro de processoPowerShell iniciado com processo pai de navegadorassinatura mais confiável do padrão ClickFix
Proxy e DNSacesso a páginas do Google Sites fora do uso conhecidoalcance real da campanha na empresa

O que muda para quem opera no Brasil

  • O padrão colar e executar já é o principal caminho de entrada por usuário aqui. Campanhas em português vêm usando a mesma mecânica há meses, com pretexto de vídeo que não abre, de documento protegido e de verificação de navegador. O que é novo nesta campanha é a origem do clique, não o truque.
  • Bloquear o caminho custa pouco e resolve a maior parte. Desativar a caixa Executar por diretiva de grupo, restringir o PowerShell a modo de linguagem limitada para quem não administra e registrar bloco de script são três mudanças de configuração, sem licença nova.
  • Ferramenta de IA em uso informal é inventário pendente na maioria das empresas. Quem não sabe quais serviços a equipe acessa também não sabe qual busca vai ser feita no Google. Um levantamento por registro de proxy costuma revelar dezenas de serviços em uso sem contrato.
  • Anúncio de busca é canal de entrega e merece tratamento de canal. Vale avaliar filtro de anúncio no navegador corporativo, ou pelo menos incluir o cenário no treinamento, porque a orientação de conferir o remetente não cobre quem chegou pela própria pesquisa.

Leitura LATAMSEC

Três perguntas, na ordem em que fazem diferença.

Para o time de detecção: existe regra ativa para PowerShell iniciado a partir do navegador, ou a caça depende de alguém lembrar de procurar? Essa relação de processo pai e filho é rara em uso legítimo e cobre a família inteira de ClickFix, não só esta campanha.

Para quem administra estação de trabalho: um usuário comum consegue abrir a caixa Executar e colar um comando agora? Se a resposta for sim, a próxima campanha não precisa inventar nada para funcionar por aqui.

Para a liderança de segurança: quem responde pelo uso de ferramenta de IA fora do contrato? Enquanto a resposta for ninguém, cada busca por uma ferramenta gratuita é um ponto de entrada sem dono, e a conversa sobre política de uso chega sempre depois do incidente.

Outros sinais do dia

  • Transferência

    Kiteworks libera os sistemas de clientes após corrigir falha crítica

    A empresa tinha recomendado desligar a plataforma por precaução. O aviso de desligamento foi retirado depois da correção.

  • Fraude

    Dois ex-militares da Força Aérea americana pegam 189 meses por fraude em e-mail corporativo

    A pena soma anos de campanhas de comprometimento de e-mail e phishing conduzidas de dentro, com uso de posição de confiança.

  • Cripto

    Vietnamita é acusado por lavagem em golpe de US$ 16 milhões em criptomoeda

    O caso é de engorda de porco, o golpe de relacionamento de longa duração que termina em plataforma falsa de investimento.

  • Pesquisa

    DARPA escolhe a Xint para achar falha em aplicativo militar de mensagem

    A empresa venceu a competição AIxCC e vai analisar código e binário compilado. O mesmo método tende a chegar ao mercado civil.

Fontes e aprofundamento

  1. Huntress · Attackers Abuse ChatGPT Custom GPTs to Deliver RAT via ClickFix, com a cadeia completa, os nomes de permanência e a contagem de incidentes investigados.
  2. SecurityWeek · Hackers Use ChatGPT Custom GPTs in ClickFix Attacks, com a cronologia de remoção do primeiro GPT e o aparecimento da segunda variante.
Quantos ativos da sua empresa estão nessa situação? O diagnóstico mede exposição por domínio e mostra o que tratar primeiro. Solicitar diagnóstico.