Una campagna malware ha utilizzato GPT personalizzati ospitati su una piattaforma legittima per indirizzare le vittime verso pagine ClickFix. Gli utenti venivano convinti a copiare ed eseguire un comando PowerShell che scaricava un installer malevolo e avviava un trojan di accesso remoto.
La catena di infezione
La campagna, documentata dai ricercatori di Huntress e confermata da ulteriori analisi indipendenti, partiva da GPT creati dagli attaccanti e presentati come strumenti o prodotti affidabili. L'interazione avveniva su un dominio conosciuto, elemento che riduceva la diffidenza iniziale. Il GPT rimandava poi a un sito esterno, in alcuni casi ospitato su servizi Google, che mostrava una falsa verifica simile a un CAPTCHA.
La pagina chiedeva alla vittima di aprire PowerShell, incollare un comando e avviarlo. Questa tecnica e nota come ClickFix: invece di sfruttare direttamente una vulnerabilita, trasforma l'utente nell'esecutore della procedura di infezione.
Dal comando al controllo remoto
Secondo Huntress, il comando recuperava un loader PowerShell offuscato e installava componenti attraverso pacchetti MSI. La catena impiegava anche il caricamento laterale di DLL insieme ad applicazioni firmate, una tecnica usata per confondere i controlli di sicurezza e avviare codice malevolo nel contesto di un programma apparentemente legittimo.
Il payload finale consentiva funzionalita di accesso remoto. Una compromissione di questo tipo puo esporre file, credenziali e periferiche del dispositivo, oltre a offrire un punto di partenza per ulteriori attivita nella rete.
La fiducia nel servizio come esca
L'elemento rilevante non e una vulnerabilita intrinseca dei GPT personalizzati, ma l'abuso della reputazione della piattaforma. Un collegamento ospitato su un dominio noto puo apparire piu credibile di una pagina sconosciuta, mentre le istruzioni conversazionali rendono la richiesta di eseguire comandi piu persuasiva.
Le organizzazioni dovrebbero considerare sospetta qualsiasi procedura che chieda di incollare istruzioni in PowerShell, Terminale o nella finestra Esegui per completare una verifica o installare un aggiornamento. Filtri web e protezioni endpoint possono intercettare parti della catena, ma la formazione deve spiegare chiaramente che un CAPTCHA legittimo non richiede l'esecuzione manuale di comandi.
Indicazioni operative
Gli amministratori possono monitorare avvii anomali di PowerShell, download da domini appena registrati, esecuzioni MSI inattese e caricamenti di DLL da percorsi utente. Chi ha seguito istruzioni simili dovrebbe scollegare il dispositivo dalla rete, avvisare il team di sicurezza e avviare una verifica completa, evitando di limitarsi alla cancellazione del file scaricato.