حذر باحثون في مجال الأمن السيبراني من حملة احتيال تستغل النطاق الرسمي لـChatGPT لخداع المستخدمين وتحميل برمجيات خبيثة على أجهزة الكمبيوتر بعدما أنشأ مهاجمون نموذج GPT مخصصا يحاكي خدمة رسمية تابعة لشركة OpenAI.
وبحسب باحثين في شركة Huntress أنشأ المهاجمون نموذجاً يحمل اسم «Plus 5.6» في محاولة لإظهاره وكأنه إصدار رسمي من ChatGPT ثم استخدموا إعلانات مدفوعة على محرك بحث غوغل لدفع المستخدمين إلى الوصول إليه عند البحث عن ChatGPT.
وتزداد خطورة الحيلة لأن النموذج المزيف كان مستضافا داخل نطاق chatgpt.com الحقيقي ما قد يمنح المستخدم انطباعا بأن الصفحة رسمية وآمنة.
وبعد التفاعل مع النموذج يتم إبلاغ المستخدم بأن الخدمة الأساسية محدودة، ثم توجيهه إلى موقع خارجي بدعوى أنه نطاق احتياطي.
وهناك تبدأ المرحلة الأخطر من العملية إذ يستخدم الموقع الخارجي صفحات تحاكي اختبارات Cloudflare CAPTCHA قبل أن يطلب من الضحية نسخ أمر ولصقه في نظام Windows للتحقق من كونه مستخدما بشريا.
وتعرف هذه التقنية باسم ClickFix وهي أسلوب احتيالي يعتمد على إقناع المستخدم بتنفيذ أوامر على جهازه بنفسه، بدلا من استغلال ثغرة تقنية بشكل مباشر.
وبمجرد تنفيذ الأمر يمكن أن تبدأ عملية تثبيت برمجية خبيثة تتيح للمهاجمين الوصول عن بعد إلى الجهاز.
وبحسب الباحثين قد تمنح هذه البرمجيات المهاجم القدرة على مراقبة شاشة الضحية، والوصول إلى الملفات واستغلال الكاميرا والميكروفون إضافة إلى تنزيل برمجيات خبيثة أخرى، بحسب طبيعة البرمجية المستخدمة وصلاحياتها.
وأفاد باحثو Huntress بأنهم أبلغوا OpenAI بالحملة في 28 سبتمبر بعدما رصدوا ما لا يقل عن 40 حادثة مرتبطة بها.
وتمت إزالة النموذج المزيف الأصلي قبل أن تظهر نسخة مشابهة بعد فترة قصيرة ما يعكس قدرة هذه الحملات على إعادة الظهور بسرعة.
وفي سياق متصل كشف تحقيق أجرته شركة Island عن حملة أخرى أوسع نطاقا تضمنت مئات الإعلانات المدفوعة وعشرات الصفحات التي تحاكي ChatGPT وكانت نشطة خلال الفترة الممتدة من أواخر مايو إلى أغسطس.
وتبرز هذه الحوادث خطورة الاعتماد على شكل الصفحة أو ظهورها في مقدمة نتائج البحث باعتبارهما دليلا على موثوقية الخدمة خصوصا أن المهاجمين يمكنهم استخدام الإعلانات المدفوعة ونماذج المواقع الرسمية لإضفاء طابع شرعي على عمليات الاحتيال.
ولذلك، ينصح المستخدمون بعدم نسخ أوامر مجهولة ولصقها في نافذة PowerShell أو Command Prompt لمجرد أن صفحة ويب طلبت منهم ذلك وعدم تعطيل وسائل الحماية أو تنفيذ تعليمات غير مفهومة للتحقق من أنهم «بشر».
كما يستحسن التأكد من عنوان الموقع قبل تسجيل الدخول أو إدخال أي بيانات والاعتماد على الموقع الرسمي لـ ChatGPT بدلا من الروابط الإعلانية أو الصفحات التي تطلب تنفيذ أوامر على الجهاز.

التعليقات مغلقة.