Μια νέα εκστρατεία «malvertising» εκμεταλλεύεται τη δημοτικότητα του ChatGPT προωθώντας μια παγιδευμένη, ψεύτικη ιστοσελίδα λήψης μέσω πληρωμένων αποτελεσμάτων αναζήτησης, μεταδίδοντας κακόβουλο λογισμικό σε χρήστες Windows και macOS.
Οι ερευνητές ασφαλείας από την ομάδα SOC της Evalian εντόπισαν την επιχείρηση, η οποία χρησιμοποιεί πειστικά στοιχεία της OpenAI και διαφημίσεις σε μηχανές αναζήτησης για να παγιδεύσει χρήστες που αναζητούν ενεργά τα επίσημα εργαλεία τεχνητής νοημοσύνης.
Η απάτη περιστρέφεται γύρω από το κακόβουλο domain openew.app, το οποίο έχει σχεδιαστεί για να μιμείται πιστά την επίσημη σελίδα λήψης του ChatGPT.
Τα θύματα έρχονται αντιμέτωπα με πολλαπλές επιλογές λήψης, όπως για Windows, macOS, καθώς και μια επέκταση για τον Chrome. Ενώ η επέκταση του προγράμματος περιήγησης ανακατευθύνει σε μια νόμιμη καταχώριση για να οικοδομήσει εμπιστοσύνη, τα προγράμματα εγκατάστασης για Windows και macOS κρύβουν δούρειους ίππους.
Τα τεχνικά χαρακτηριστικά της απειλής
Το domain είναι πρόσφατα καταχωρημένο μέσω της Namecheap και οδηγεί στην IP διεύθυνση 144.172.104.205, η οποία φιλοξενείται στις υποδομές της RouterHosting – ένας πάροχος που παρατηρείται συχνά σε βραχύβιες κακόβουλες εκστρατείες.
Το ωφέλιμο φορτίο για Windows διανέμεται ως Chat_GPT.exe και χρησιμοποιεί ένα πρόγραμμα εγκατάστασης Inno Setup για την ανάπτυξη μιας εφαρμογής που βασίζεται στο Electron.
Παρά την υπεράνω πάσης υποψίας εμφάνισή του, το αρχείο περιέχει ασυνέπειες, όπως αναντίστοιχα μεταδεδομένα και ένα πιστοποιητικό υπογραφής κώδικα που έχει εκδοθεί σε μια άσχετη οντότητα, την F.F.A.P. Hurkmans Beheer B.V. Αυτό αναδεικνύει μια κοινή τακτική όπου γίνεται κατάχρηση έγκυρων υπογραφών για την παράκαμψη της καχυποψίας των χρηστών, χωρίς βέβαια να διασφαλίζεται η νομιμότητα του λογισμικού.
Η στατική ανάλυση αποκαλύπτει ότι η εφαρμογή ενσωματώνει ένα περιβάλλον εκτέλεσης βασισμένο στο Chromium με ένα κρυπτογραφημένο φορτίο JavaScript αποθηκευμένο στο αρχείο app.asar. Ένα μεγάλο σενάριο κώδικα με το όνομα winter.js περιέχει βαριά τροποποιημένη λογική που χρησιμοποιεί κωδικοποιημένες συμβολοσειρές και πρότυπα δυναμικής εκτέλεσης, δυσχεραίνοντας την άμεση ανάλυση.
Η εφαρμογή περιλαμβάνει επίσης ενότητες Node.js που υποδηλώνουν δυνατότητες αναγνώρισης συστήματος, παραποίησης αρχείων και εκτέλεσης εντολών.
Μηχανισμοί απόκρυψης και παραμονής στο σύστημα
Η δυναμική ανάλυση δείχνει ότι το κακόβουλο λογισμικό χρησιμοποιεί έναν έλεγχο τύπου CAPTCHA πριν ενεργοποιήσει τη βασική του λειτουργικότητα, μια τεχνική που έχει σχεδιαστεί για να αποφεύγει την ανίχνευση από αυτοματοποιημένα συστήματα ασφαλείας.
Μόλις ο χρήστης ολοκληρώσει το CAPTCHA, το λογισμικό εκκινεί πολλαπλές διεργασίες PowerShell με παραμέτρους εκτέλεσης όπως «-ExecutionPolicy Unrestricted», υποδεικνύοντας μια σταδιακή παράδοση φορτίου όπου οι εντολές εισάγονται κατά τον χρόνο εκτέλεσης και δεν είναι στατικά ενσωματωμένες.
Επιπλέον, οι ενσωματωμένες ρυθμίσεις δικτύου αναφέρονται σε νόμιμες υπηρεσίες DNS-over-HTTPS, όπως της Cloudflare και της Google, αναμιγνύοντας έτσι την κακόβουλη κίνηση με την κανονική κρυπτογραφημένη κυκλοφορία DNS.
Αυτή η προσέγγιση βοηθά στη συγκάλυψη των επικοινωνιών με τους διακομιστές ελέγχου και στην παράκαμψη των παραδοσιακών εργαλείων παρακολούθησης δικτύου. Η παραλλαγή για macOS παρέμενε σε μεγάλο βαθμό μη ανιχνεύσιμη από τις μηχανές προστασίας από ιούς κατά τη στιγμή της ανακάλυψης, γεγονός που υποδηλώνει είτε χαμηλό όγκο διανομής είτε αποτελεσματικές τεχνικές αποφυγής.