Abuso de Custom GPTs para distribución de malware
Recientemente, se ha detectado que actores maliciosos están abusando de los Custom GPTs de ChatGPT para enmascarar sus verdaderas intenciones. Utilizan estos modelos personalizados para engañar a usuarios desprevenidos y dirigirlos hacia sitios web maliciosos que emplean tácticas ClickFix para distribuir malware.
Según el informe de Huntress, esta actividad fue observada a finales de septiembre de 2026, marcando un nuevo uso indebido de las características de plataformas de inteligencia artificial (IA) confiables. En campañas anteriores, se habían utilizado conversaciones compartidas con chatbots de IA y artefactos maliciosos de Claude para propagar malware que roba información y troyanos de acceso remoto (RAT).
Los Custom GPTs permiten a los usuarios definir instrucciones personalizadas, cargar archivos de referencia y activar habilidades específicas para realizar tareas sin necesidad de programación. Estos modelos son alojados en el sitio web oficial de ChatGPT, donde se les asigna un nombre personalizado.
El modus operandi de los atacantes
En las incidencias reportadas, las víctimas interactuaron con un Custom GPT creado por un atacante, el cual respondía a sus mensajes con un enlace a Google Sites. Este enlace dirigía a un ataque tipo ClickFix, llevando a los usuarios a descargar e instalar un MSI malicioso. Este instalador iniciaba una cadena de DLL sideloading que cargaba código malicioso, utilizado para ejecutar un script de persistencia y un payload RAT. Al menos 40 usuarios han sido infectados en esta campaña.
El ataque comienza con un resultado patrocinado en búsquedas de Google, como "chatgpt", donde se listan dos enlaces de Custom GPT: - chatgpt[.]com/g/g-6ab595ad6554819181b686d4876efb80-plus-5-6 - chatgpt[.]com/g/g-6ab6ba039440819185ed491740b11cf8-plus-5-6
Aquellos que interactúan con el Custom GPT denominado "Plus 5.6" reciben un aviso de "Disponibilidad del Servicio", que les instruye a actualizar su nivel de suscripción o a dirigirse a un dominio de respaldo en Google Sites debido a la "disponibilidad limitada en el dominio principal". Para incitar a los usuarios a optar por esta última opción, el aviso incluye el mensaje: "Recomendamos usar el dominio de respaldo si necesita acceso inmediato."
La trampa ClickFix
Si los usuarios siguen el enlace, el dominio de Google Sites presenta un falso CAPTCHA de Cloudflare, que inicia un ataque ClickFix, engañándolos para que copien y ejecuten un comando PowerShell malicioso. Este comando despliega un instalador MSI llamado ISOSimple.msi, que abusa de un binario legítimo firmado por Canon para cargar una DLL maliciosa llamada ceiinfolog.dll. Esta DLL es en realidad una versión alterada de un archivo legítimo que carga otra DLL no firmada, rdCore.dll, que extrae un cargador cifrado de un archivo de audio .WAV.
Aunque este método de ocultar cargas útiles en formatos de audio y vídeo no es nuevo, se ha documentado previamente en campañas relacionadas con Octowave Loader. En la etapa final, el cargador ejecuta un código que desencadena el troyano y un script de persistencia.
Características del troyano
El troyano ofrece una amplia gama de funcionalidades, como: - Recopilación de información sobre antivirus instalados y el estado de Microsoft Defender. - Ejecución de sesiones de escritorio remoto y transmisión de pantalla. - Captura de la entrada de la cámara, el micrófono y el audio del sistema. - Reconocimiento de 17 navegadores web y capacidad para lanzar el navegador predeterminado. - Búsqueda de contenidos de archivos en el sistema mediante un componente de gestión de archivos integrado. - Descarga y ejecución de cargas útiles secundarias como .EXE, .DLL y .MSI, así como scripts en PowerShell, batch, VBScript y JavaScript.
Para localizar su servidor de comando y control (C2), que el RAT denomina "Gate", utiliza DNS-over-HTTPS a través de servidores de Cloudflare, Google y Quad9. Esto permite que las búsquedas de DNS transiten como tráfico HTTPS normal, evitando aparecer en los registros DNS locales.
Se sospecha que los detalles del servidor están ocultos en el código en forma cifrada o se recuperan en tiempo de ejecución. El malware RAT ha demostrado consistentemente que despliega un binario legítimamente firmado que lanza Google Chrome con un perfil de navegador desechable ubicado en el directorio %TEMP%.
Conclusiones
La continua explotación de plataformas de confianza por parte de actores maliciosos representa un grave riesgo para la seguridad. Los ataques a través de Custom GPTs de ChatGPT y los sitios de Google para ejecutar tácticas ClickFix subrayan la necesidad de una mayor vigilancia y educación en ciberseguridad para los usuarios.