Home rss tech hindi हमलावर ClickFix जाल से RAT फैलाने के लिए ChatGPT Custom GPTs का...

हमलावर ClickFix जाल से RAT फैलाने के लिए ChatGPT Custom GPTs का दुरुपयोग करते हैं

10
0

हमलावर ChatGPT पर Custom GPTs को हथियार बनाकर उपयोगकर्ताओं को ऐसे दुर्भावनापूर्ण लिंक पर क्लिक करने के लिए गुमराह कर रहे हैं, जो रिमोट एक्सेस ट्रोजन (RATs) इंस्टॉल करते हैं। Huntress ने सितंबर 2026 के अंत में इस अभियान का पता लगाया। यह घटना दिखाती है कि कैसे खतरा पैदा करने वाले समूह भरोसेमंद AI फीचर्स और सर्च रिजल्ट्स का दुरुपयोग करके अनजान पीड़ितों तक पहुंच बना रहे हैं।

—

## हमला कैसे होता है

इस अभियान की भ्रामक शुरुआत प्रायोजित Google सर्च रिजल्ट्स से होती है—“chatgpt” जैसे सर्च करने पर ऐसे एंट्री दिखाई देती हैं, जो वैध लगती हैं। इन पर क्लिक करने के बाद उपयोगकर्ता हमलावरों द्वारा बनाए गए “Plus 5.6” नामक दो Custom GPTs तक पहुंचते हैं।

इन Custom GPTs का इस्तेमाल करने वाले पीड़ितों को एक **Service Availability Notice** दिखाई देता है। इसमें सब्सक्रिप्शन अपग्रेड या एक्सेसिबिलिटी संबंधी समस्याओं का बहाना बनाकर उन्हें एक बैकअप Google Sites डोमेन पर जाने के लिए कहा जाता है। तात्कालिकता पैदा करने के लिए संदेश में लिखा होता है: *“यदि आपको तत्काल एक्सेस की आवश्यकता है, तो हम बैकअप डोमेन का उपयोग करने की सलाह देते हैं।”*

बैकअप डोमेन पर पहुंचने के बाद उपयोगकर्ता को एक नकली Cloudflare CAPTCHA दिखाई देता है। यह उन्हें एक सामान्य दिखने वाला PowerShell कमांड चलाने के लिए उकसाता है, जिससे *ISOSimple.msi* नामक MSI इंस्टॉलर डाउनलोड होता है।

—

## तकनीकी डिलीवरी तंत्र

उस कमांड के बाद:

– इंस्टॉलर Canon द्वारा साइन किए गए एक्जीक्यूटेबल (*COTFileReadApp.exe*) का उपयोग करके संशोधित DLL, *ceiinfolog.dll*, को साइडलोड करता है।
– इसके बाद यह DLL एक अन्य unsigned DLL, *rdCore.dll*, को लोड करता है।
– *Common.Integrator.Preview.wav* नामक .WAV ऑडियो फाइल के भीतर एक एन्क्रिप्टेड लोडर छिपाया गया होता है।
– लोडर सक्रिय होने के बाद AMSI सुरक्षा को बायपास करता है और *ntdll.dll* के हुक हटाता है।

RAT पेलोड यह भी जांचता है कि वह वर्चुअल मशीन के भीतर चल रहा है या नहीं। इसके लिए VMware, VirtualBox, Hyper-V, QEMU, Xen या Parallels वातावरणों के CPU विक्रेताओं की पहचान की जाती है। यदि कोई संदिग्ध संकेत नहीं मिलता, तो ट्रोजन *monitor.raw* नामक एन्क्रिप्टेड फाइल सिस्टम फाइल से अतिरिक्त कंपोनेंट्स को अनपैक करता है।

—

## खतरे की क्षमताएं और मालवेयर का व्यवहार

यह RAT कई व्यापक क्षमताएं प्रदान करता है:

– एंटीवायरस सेटअप, Microsoft Defender की स्थिति और सिस्टम प्रोफाइल की जानकारी भेजता है।
– रिमोट डेस्कटॉप एक्सेस और स्क्रीन ब्रॉडकास्टिंग की सुविधा देता है।
– वेबकैम, माइक्रोफोन इनपुट और सिस्टम ऑडियो से वीडियो कैप्चर करता है।
– 17 अलग-अलग वेब ब्राउज़रों के साथ इंटरैक्ट करता है और जरूरत पड़ने पर उपयोगकर्ता का डिफॉल्ट ब्राउज़र लॉन्च करता है।
– इनबिल्ट फाइल मैनेजर के जरिए फाइलों की सामग्री स्कैन करता है।
– `.EXE`, `.DLL`, `.MSI` और स्क्रिप्ट फाइलों—PowerShell, VBScript, JavaScript और batch—जैसे अतिरिक्त पेलोड को निष्पादित करता है।

कमांड-एंड-कंट्रोल (C2) संचार के लिए मालवेयर Cloudflare, Google और Quad9 के जरिए DNS-over-HTTPS का उपयोग करता है। इस तरह यह जाने-पहचाने और भरोसेमंद रिजॉल्वर का इस्तेमाल करके अपनी मौजूदगी छिपाता है। ड्रॉपर लगातार एक signed binary (*GOMCam2024.exe*) इंस्टॉल करता है, जो %TEMP% फोल्डर में अस्थायी प्रोफाइल के साथ Google Chrome लॉन्च करती है।

—

## पीड़ित और व्यापक अभियान से संबंध

इन हमलों में कम से कम 40 उपयोगकर्ताओं के संक्रमित होने की पुष्टि हुई है।

यह कोई अलग-थलग घटना नहीं है। Huntress और अन्य शोधकर्ताओं ने इससे जुड़े कई ClickFix-केंद्रित अभियानों की ओर संकेत किया है:

– OpenAI के Codex या Anthropic Claude की नकल करने वाली फिशिंग साइटें पीड़ितों को नकली इंस्टॉलेशन प्रॉम्प्ट तक ले जाती हैं। उस पर क्लिक करने से मेमोरी में रहने वाला stealer सक्रिय होता है, जो क्रेडेंशियल्स और क्रिप्टो वॉलेट डेटा चुराता है।
– हैक की गई साइटों पर EtherHiding और ClearFake स्क्रिप्ट चलाई जाती हैं, जो ऐसे कमांड जबरन चलवाती हैं जो DLL फाइलें हासिल करते हैं। ये DLL Amatera Stealer और अन्य दुर्भावनापूर्ण एजेंट इंस्टॉल करती हैं।
– Malvertising और फिशिंग के जरिए नकली CAPTCHA पेजों का इस्तेमाल किया जाता है। ये पेज infostealers इंस्टॉल करते हैं या ऐसे स्क्रिप्ट तैयार करते हैं, जो सिस्टम में बने रहने और बाहरी C2 एजेंटों से संपर्क करने में सक्षम होते हैं।

कुछ अभियान सरकारी संस्थानों को निशाना बनाते हैं। एक क्लस्टर (UAT-10820) के रूसी हितों के साथ जुड़े होने की आशंका है।

—

## बचाव के लिए सीख

यह अभियान सोशल इंजीनियरिंग में बदलती रणनीतियों और भरोसेमंद तकनीकों के दुरुपयोग को उजागर करता है। उपयोगकर्ताओं को चाहिए कि वे:

– ऐसे प्रायोजित सर्च रिजल्ट्स से सावधान रहें, जो ऐप जैसे इंटरैक्शन या सॉफ्टवेयर अपग्रेड का वादा करते हैं।
– एड्रेस बार में दिख रहे डोमेन की पुष्टि करें कि वह आधिकारिक है या नहीं—खासकर तब, जब आपसे कमांड चलाने या इंस्टॉलर डाउनलोड करने के लिए कहा जा रहा हो।
– ईमेल या लिंक के जरिए अनचाहे तरीके से मिले कमांड को चलाने से बचें, भले ही वे वैध स्रोतों से आए हुए लगें।
– एंटीवायरस टूल्स को नियमित रूप से अपडेट करें और जब तक भरोसा व पुष्टि न हो, तब तक मैक्रोज या PowerShell कॉल्स के इस्तेमाल को सीमित रखें।

सुरक्षा टीमों को चाहिए कि वे:

– आधिकारिक फीचर्स का रूप धारण करने वाले नए कस्टम AI एजेंट डोमेन पर नजर रखें।
– DLL साइडलोडिंग तकनीकों और छिपे हुए पेलोड वाले ऑडियो-फाइल कैरियर्स की जांच करें।
– भरोसेमंद रिजॉल्वर का इस्तेमाल करने वाली DNS क्वेरी का पता लगाएं, जिनका उपयोग C2 ट्रैफिक को छिपाने के लिए किया जा सकता है।

—

## अंतिम विचार

खतरा पैदा करने वाले समूह अपनी फिशिंग टूलकिट में AI प्लेटफॉर्म को तेजी से शामिल कर रहे हैं। Custom GPTs, Fake CAPTCHA पेजों और DLL साइडलोडिंग तकनीकों का दुरुपयोग करके उन्होंने ऐसे बहु-स्तरीय हमले तैयार किए हैं, जो अपनी गतिविधियों के निशान छिपाते हैं और भरोसेमंद ब्रांडों की विश्वसनीयता का लाभ उठाते हैं।

इस डिजिटल होड़ में उपयोगकर्ताओं और संगठनों—दोनों स्तरों पर—सतर्कता बेहद जरूरी है। किसी भी असामान्य चीज पर क्लिक करने, उसे डाउनलोड करने या निष्पादित करने से पहले हमेशा उसकी पुष्टि करें।

—

This article is AI-generated content. Please verify the information independently before taking any action based on this article.