产业观察

恶意自定义GPT把ChatGPT变成RAT木马投递诱饵

原标题: 恶意自定义GPT把ChatGPT变成RAT木马投递诱饵

DarkReading·2026/9/30 21:25:47🔗 原文

📋总体概括

安全研究人员发现新一轮ClickFix风格的攻击活动:威胁行为者滥用OpenAI和Google等可信平台的合法域名,将恶意自定义GPT作为诱饵,诱导用户执行恶意命令,最终在受害者设备上部署远程访问木马(RAT)。攻击者借助ChatGPT页面和Google域名的高可信度绕过用户警惕,显示出社会工程攻击正在借用主流AI平台的外衣,用户对AI工具的信任正被攻击者系统性利用。

⚡关键信息

  • ▸攻击者利用恶意自定义GPT将ChatGPT变成RAT(远程访问木马)的投递诱饵
  • ▸该活动属于ClickFix式攻击,即诱导用户自行执行恶意操作的手法
  • ▸攻击者滥用OpenAI和Google的合法域名来欺骗毫无戒心的用户
  • ▸可信平台的域名被用于托管攻击内容,增加了识别难度

🔥犀利点评

这事的讽刺之处在于:企业花大钱做安全意识培训,结果员工对ChatGPT和Google的信任反而成了最短的防线。ClickFix攻击的进化逻辑很清晰——攻击者不再攻破系统,而是借可信平台的名字让用户自己动手。AI平台开放生态(自定义GPT)天然缺乏审核纵深,这就是代价。平台方与其甩锅用户,不如把恶意GPT的检测当产品功能来做。

本文由本站自动聚合,以下为原始来源:前往 DarkReading 阅读全文 →