ChatGPTの「カスタムGPT」を悪用してマルウェア感染へ誘導する攻撃、正規のChatGPTページを入口に利用

セキュリティ企業のHuntressが、ChatGPTの「カスタムGPT」を悪用してユーザーをマルウェア感染につながるサイトへ誘導する攻撃を確認したと報告しました。攻撃者は正規の「chatgpt.com」上にあるカスタムGPTを本物のChatGPTモデルのように見せかけ、外部サイトへ誘導してユーザー自身に不正なコマンドを実行させていたとのことです。
Attackers Abuse ChatGPT Custom GPTs to Deliver RAT via ClickFix | Huntress
https://www.huntress.com/blog/chatgpt-custom-gpts-clickfix-rat
ChatGPTには用途に合わせて指示や知識、利用する機能などを設定した独自版ChatGPTを作れる「GPTs」と呼ばれる仕組みがあります。OpenAIは2024年に作成したGPTをほかのユーザーと共有できる「GPT Store」を公開しており、プログラミングの知識がなくても目的に合わせたチャットAIを用意できる点が特徴です。GPTsを使って作られた個々のチャットAIは「カスタムGPT」などと呼ばれています。
OpenAIが自作チャットAI「GPTs」を共有可能な「GPT Store」を公開&法人向け新プラン「ChatGPT Team」も発表 - GIGAZINE

カスタムGPTはChatGPTの正規ドメイン内で動作するため、ユーザーから見ると「ChatGPT上で開いているページ」という安心感が生まれます。攻撃者は正規サービスへの信頼をソーシャルエンジニアリングに利用していました。
Huntressが確認した一部のケースでは、ユーザーがGoogleで「chatgpt」と検索し、スポンサー表示された検索結果から攻撃者のカスタムGPTへアクセスしていました。リンク先は正規の「chatgpt.com」で、攻撃者はカスタムGPTを「Plus 5.6」と名付けることで本物のChatGPTモデルであるかのように見せていたとのこと。ページには第三者が作成したGPTであることを示す「community builder」という表示もありましたが、カスタムGPTの仕組みを知らないユーザーには通常のChatGPT画面に見える可能性があったとHuntressは指摘しています。

「Plus 5.6」に何か入力すると「メインのドメインでの利用が制限されている」という趣旨の案内が表示され、サービスを続けるにはChatGPT Plusへアップグレードするか「バックアップドメイン」を利用するよう促されました。バックアップ先として示されたのはGoogle Sites上のページでした。

Google Sites上ではCloudflareのCAPTCHA認証画面を思わせるページが表示されますが、認証に必要だとして案内される操作は「指定されたPowerShellコマンドをWindows上で貼り付けて実行する」というもの。Huntressは一連の手口を「ClickFix」だと説明しています。ClickFixは「問題を解決する」「本人確認を完了する」といった名目でユーザー自身にコマンドをコピー&ペーストさせ、マルウェアを実行させる攻撃です。

ユーザーが指示通りに操作すると難読化されたPowerShellスクリプトがダウンロードされ、続いて悪意のあるMSI形式のインストーラーがひそかに実行されます。MSIはWindowsでソフトウェアをインストールするために広く使われているパッケージ形式です。Huntressによると今回の感染経路は複数の処理に分かれており、一般的なClickFix攻撃より複雑な8段階の感染経路が用意されていました。
さらに攻撃者はキヤノンが署名した正規の実行ファイルを利用し、不正なDLLを読み込ませていました。これは「DLLサイドローディング」と呼ばれる手法で、正規プログラムに同じフォルダーへ置いた悪意のあるDLLを読み込ませることで、不正な処理を正規アプリの動作に紛れ込ませます。感染後はWindows起動時に動作する設定とスケジュールされたタスクの2種類を登録し、マルウェアを継続して動作できる状態にしていたとのこと。
最終的にRAT(Remote Access Trojan)と呼ばれる遠隔操作型マルウェアが実行されます。Huntressの解析では感染したPCに導入されているウイルス対策ソフト、Microsoft Defenderの状態、ネットワーク設定、インストール済みソフトウェア、ハードウェア情報などを調べる機能が確認されました。追加のEXEやDLL、MSI、PowerShellスクリプトなどをダウンロードして実行する機能も備えていたとのこと。

Huntressは同じGoogle Sitesのドメインに関連するインシデントを少なくとも40件確認し、そのうち2件がカスタムGPT経由の感染だったことを確認しました。HuntressがOpenAIに報告した最初のカスタムGPTは9月25日までに削除されましたが、9月27日には同じキャンペーンに関連する別のカスタムGPTが確認されたとのこと。
Huntressは以前にも、共有されたChatGPTの会話やClaudeの共有コンテンツなど、信頼されているAIサービスを悪用してユーザーに悪意あるリンクをクリックさせたり、コマンドを実行させたりする攻撃を確認しています。
OpenClawの「AIスキル」を装ったマルウェアが数百件アップロードされているという報告 - GIGAZINE

なお、OpenAIは2026年9月に、カスタムGPTを2026年12月11日に提供終了する予定だと発表しています。

Huntressは攻撃者がChatGPTやGoogle Sitesといった信頼されているサービスをソーシャルエンジニアリングの入口として利用し続けていると指摘し、注意を呼びかけました。
・関連記事
「巧妙なソーシャルエンジニアリングはどのように行われるのか?」を被害者視点でまとめたレポートが公開 - GIGAZINE
既存のスパイウェアを緻密に計画されたフィッシングやソーシャルエンジニアリングと組み合わせると政権崩壊まで引き起こせることが明らかに - GIGAZINE
Twitterアカウント大規模ハッキング事件の詳細をTwitterが公表、最大8件のアカウントがDMなどの詳細データを盗まれた可能性 - GIGAZINE
アフリカのサイバー犯罪の50%以上にAIが悪用されており欧米諸国にも被害が及んでいるとインターポールが発表 - GIGAZINE
4つのnpmパッケージを侵害したサプライチェーン攻撃が北朝鮮ハッカーによるものだとAmazonが特定 - GIGAZINE
・関連コンテンツ
in AI, セキュリティ, Posted by log1d_ts
You can read the machine translated English article Attacks exploiting ChatGPT's 'Custom….







