Na barra de endereço estava chatgpt.com, e era aí que estava todo o truque
Todos os conselhos sobre como evitar software falso começam por verificar a barra de endereço. Aqui a barra de endereço tinha razão. A página estava mesmo em chatgpt.com, porque os atacantes construíram o engodo dentro da própria funcionalidade Custom GPT da OpenAI, que permite a qualquer pessoa publicar uma versão configurada do ChatGPT no domínio verdadeiro.
A Huntress publicou a análise a 28 de setembro. Quem procurava "chatgpt" no Google dava de caras com um resultado patrocinado que levava a um Custom GPT chamado "Plus 5.6", escolhido para soar a modelo oficial. Escreva lá o que for e responde que a utilização no domínio principal está restringida, oferecendo um domínio alternativo. Esse domínio alternativo é uma página do Google Sites com uma verificação da Cloudflare falsificada, e a verificação pede para colar uma linha no Windows PowerShell para provar que é humano. A Cloudflare verdadeira nunca pediu isso a ninguém.
O que vem a seguir é longo e calculado. O comando descarrega um script ofuscado, que instala um MSI, que deixa um programa assinado pela Canon ao lado de uma DLL adulterada para que o Windows carregue a má à conta da reputação da boa. A ferramenta de acesso remoto propriamente dita viaja dentro de um ficheiro chamado Common.Integrator.Preview.wav. Depois de arrancar, oferece ambiente de trabalho remoto, captura de ecrã, câmara e microfone, pesquisa de ficheiros e a possibilidade de ir buscar mais. A Huntress contou pelo menos 40 incidentes ligados àquela única página do Google Sites. A OpenAI removeu o primeiro Custom GPT a 25 de setembro; os investigadores encontraram um segundo ainda ativo no dia 27. A funcionalidade vai ser retirada a 11 de dezembro de qualquer maneira.
A regra que sobrevive a tudo isto é estreita e vale a pena decorar: nenhum site legítimo, nenhum captcha e nenhuma página de descarregamento lhe vai alguma vez pedir que copie seja o que for para o PowerShell ou para a caixa Executar. Se já o fez uma vez, parta do princípio de que alguma coisa correu. A verificação de segurança do Tendvane passa por aquilo que está instalado e por aquilo que arranca com o Windows, e é aí que uma coisa destas acaba por se mostrar.