La barre d'adresse affichait chatgpt.com, et toute l'astuce était là
Tous les conseils pour éviter les faux logiciels commencent par vérifier la barre d'adresse. Ici, la barre d'adresse avait raison. La page se trouvait bel et bien sur chatgpt.com, parce que les attaquants avaient construit leur appât à l'intérieur de la fonction Custom GPT d'OpenAI, qui permet à n'importe qui de publier une version configurée de ChatGPT sur le vrai domaine.
Huntress a publié son analyse le 28 septembre. Les personnes qui cherchaient "chatgpt" sur Google tombaient sur un résultat sponsorisé menant à un Custom GPT nommé "Plus 5.6", choisi pour sonner comme un modèle officiel. Tapez n'importe quoi dedans et il répond que l'usage sur le domaine principal est restreint, en proposant un domaine de secours. Ce domaine de secours est une page Google Sites affichant une fausse vérification Cloudflare, et cette vérification demande de coller une ligne dans Windows PowerShell pour prouver que vous êtes humain. Le vrai Cloudflare n'a jamais demandé cela à personne.
La suite est longue et méthodique. La commande télécharge un script obscurci, qui installe un MSI, qui dépose un programme signé par Canon à côté d'une DLL trafiquée pour que Windows charge la mauvaise en se fiant à la réputation de la bonne. L'outil d'accès à distance lui-même est transporté dans un fichier nommé Common.Integrator.Preview.wav. Une fois lancé, il offre le bureau à distance, la capture d'écran, la caméra et le micro, la recherche de fichiers et la possibilité d'en télécharger davantage. Huntress a compté au moins 40 incidents liés à cette seule page Google Sites. OpenAI a supprimé le premier Custom GPT le 25 septembre; les chercheurs en ont trouvé un deuxième encore en ligne le 27. La fonction sera de toute façon retirée le 11 décembre.
La règle qui survit à tout cela est étroite et mérite d'être retenue: aucun site légitime, aucun captcha, aucune page de téléchargement ne vous demandera jamais de copier quelque chose dans PowerShell ou dans la boîte Exécuter. Si vous l'avez déjà fait une fois, partez du principe que quelque chose s'est exécuté. Le contrôle de sécurité de Tendvane passe en revue ce qui est installé et ce qui démarre avec Windows, et c'est là qu'une chose pareille finit par se montrer.