Home rss tech gujrati સાયબર હુમલાખોરો ClickFix લલચાવણીઓથી RATs પહોંચાડવા ChatGPTના કસ્ટમ GPTsનો દુરુપયોગ કરે છે

સાયબર હુમલાખોરો ClickFix લલચાવણીઓથી RATs પહોંચાડવા ChatGPTના કસ્ટમ GPTsનો દુરુપયોગ કરે છે

9
0

હુમલાખોરો ChatGPT પર Custom GPTsનો દુરુપયોગ કરી રહ્યા છે અને વપરાશકર્તાઓને એવા દૂષિત લિંક્સ પર ક્લિક કરવા માટે છેતરી રહ્યા છે, જે Remote Access Trojans (RATs) ઇન્સ્ટોલ કરે છે. સપ્ટેમ્બર 2026ના અંતમાં Huntress દ્વારા શોધાયેલી આ યોજના દર્શાવે છે કે કેવી રીતે ખતરા ઊભા કરનારા લોકો વિશ્વસનીય AI સુવિધાઓ અને સર્ચ પરિણામોનો દુરુપયોગ કરીને અજાણ્યા પીડિતોને નિશાન બનાવે છે.

—

## હુમલો કેવી રીતે થાય છે

આ અભિયાનની ભ્રામક શરૂઆત sponsored Google search resultsથી થાય છે—“chatgpt” જેવી શોધ કરવાથી એવા પરિણામો દેખાય છે, જે વિશ્વસનીય લાગે છે. તેના પર ક્લિક કર્યા પછી વપરાશકર્તાઓને હુમલાખોરો દ્વારા બનાવાયેલા “Plus 5.6” નામના બે Custom GPTs પર લઈ જવામાં આવે છે.

આ Custom GPTsનો ઉપયોગ કરનારા પીડિતોને **Service Availability Notice** તરીકે દર્શાવવામાં આવેલો સંદેશ દેખાય છે. તેમાં subscription upgrades અથવા accessibility issuesના બહાને તેમને backup Google Sites domain તરફ દોરવામાં આવે છે. તાત્કાલિકતા ઊભી કરવા માટે સંદેશમાં લખેલું હોય છે: *“We recommend using the backup domain if you need immediate access.”*

Backup domain પર પહોંચ્યા પછી વપરાશકર્તાને નકલી Cloudflare CAPTCHA દેખાય છે. આ તેમને દેખાવમાં નિર્દોષ લાગતો PowerShell command ચલાવવા માટે પ્રેરિત કરે છે, જેના મારફતે MSI installer ડાઉનલોડ થાય છે—આ ફાઇલનું નામ *ISOSimple.msi* છે.

—

## ટેક્નિકલ ડિલિવરી પદ્ધતિ

આ command પછી:

– Installer Canon દ્વારા signed executable (*COTFileReadApp.exe*)નો ઉપયોગ કરીને modified DLL, *ceiinfolog.dll*,ને sideload કરે છે.
– ત્યારબાદ આ DLL બીજી unsigned DLL, *rdCore.dll*, લોડ કરે છે.
– *Common.Integrator.Preview.wav* નામની .WAV audio fileની અંદર encrypted loader છુપાવવામાં આવે છે.
– Loader સક્રિય થયા પછી AMSI protectionsને બાયપાસ કરે છે અને *ntdll.dll*ના hooks દૂર કરે છે.

RAT payload એ પણ તપાસે છે કે તે virtual machineની અંદર ચાલી રહ્યું છે કે નહીં—આ માટે VMware, VirtualBox, Hyper-V, QEMU, Xen અથવા Parallels environment દર્શાવતા CPU vendorsની તપાસ કરવામાં આવે છે. જો કોઈ ચેતવણીજનક સંકેત ન મળે, તો trojan *monitor.raw* નામની encrypted file system fileમાંથી વધારાના components unpack કરે છે.

—

## ખતરાની ક્ષમતાઓ અને મેલવેરનું વર્તન

આ RATમાં વિશાળ ક્ષમતાઓનો સમાવેશ થાય છે:

– Antivirus setup, Microsoft Defender status અને system profileની માહિતી મોકલે છે.
– Remote desktop access અને screen broadcastingની સુવિધા આપે છે.
– Webcams, microphone inputs અને system audioમાંથી video capture કરે છે.
– 17 અલગ-અલગ web browsers સાથે ક્રિયા કરે છે અને જરૂર પડે ત્યારે વપરાશકર્તાનો default browser શરૂ કરે છે.
– Built-in file manager દ્વારા filesના contents સ્કેન કરે છે.
– `.EXE`, `.DLL`, `.MSI` જેવી files તેમજ PowerShell, VBScript, JavaScript અને batch scripts જેવા વધારાના payloads ચલાવે છે.

Command-and-control (C2) communications માટે મેલવેર Cloudflare, Google અને Quad9 મારફતે DNS-over-HTTPSનો ઉપયોગ કરે છે—આ રીતે જાણીતા અને વિશ્વસનીય resolversનો ઉપયોગ કરીને પોતાની હાજરી છુપાવે છે. Dropper સતત signed binary (*GOMCam2024.exe*) ઇન્સ્ટોલ કરે છે, જે %TEMP% folderમાં temporary profile સાથે Google Chrome શરૂ કરે છે.

—

## પીડિતો અને વ્યાપક અભિયાન સાથેના જોડાણો

આ હુમલાઓમાં ઓછામાં ઓછા 40 વપરાશકર્તાઓ સંક્રમિત થયા હોવાની પુષ્ટિ થઈ છે.

આ એક અલગ પડેલી ઘટના નથી. Huntress અને અન્ય સંશોધકો ClickFix પર કેન્દ્રિત અનેક સંબંધિત operations તરફ સંકેત કરે છે:

– OpenAIના Codex અથવા Anthropic Claudeની નકલ કરતી phishing sites પીડિતોને નકલી installation prompts તરફ દોરે છે. તેના પર ક્લિક કરવાથી memory-resident stealer સક્રિય થાય છે, જે credentials અને crypto wallet data ચોરી કરે છે.
– Compromised sites EtherHiding અને ClearFake scripts ચલાવે છે, જે DLLs મેળવવા માટે commands ચલાવવા મજબૂર કરે છે—આ DLLs Amatera Stealer અને અન્ય malicious agents ઇન્સ્ટોલ કરે છે.
– Malvertising અને phishing દ્વારા fake CAPTCHA pagesનો ઉપયોગ કરવામાં આવે છે, જે infostealers ઇન્સ્ટોલ કરે છે અથવા persistence જાળવવા અને external C2 agents સાથે સંપર્ક કરવા માટે scripts બનાવટી રીતે તૈયાર કરે છે.

કેટલાક અભિયાનો સરકારોને નિશાન બનાવે છે. એક cluster (UAT-10820) રશિયન હિતો સાથે સંકળાયેલો હોવાનું માનવામાં આવે છે.

—

## બચાવ માટેના પાઠ

આ અભિયાન social engineeringમાં વપરાતી બદલાતી યુક્તિઓ અને વિશ્વસનીય technologiesના દુરુપયોગ પર ભાર મૂકે છે. વપરાશકર્તાઓએ:

– App જેવી interactions અથવા software upgradesની ખાતરી આપતા sponsored search resultsથી સાવચેત રહેવું.
– Address barમાં દર્શાવાતું domain સત્તાવાર છે કે નહીં તેની પુષ્ટિ કરવી—ખાસ કરીને જ્યારે તે commands ચલાવવા અથવા installers download કરવા કહે.
– Emails અથવા links મારફતે અનિચ્છિત રીતે આપવામાં આવેલા commands ચલાવવાનું ટાળવું, ભલે તે વિશ્વસનીય સ્ત્રોતોમાંથી આવેલા દેખાય.
– Antivirus toolsને નિયમિત રીતે update કરવા અને વિશ્વાસપાત્ર તથા ચકાસાયેલા ન હોય ત્યાં સુધી macros અથવા PowerShell callsના ઉપયોગને મર્યાદિત રાખવો.

Security teamsએ:

– સત્તાવાર features તરીકે દેખાતા નવા custom AI agent domains પર નજર રાખવી.
– DLL sideloading techniques અને છુપાયેલા payloads ધરાવતી audio-file carriersની તપાસ કરવી.
– C2 trafficને છુપાવવા માટે વિશ્વસનીય resolversનો ઉપયોગ કરતી DNS queries શોધવી.

—

## અંતિમ વિચારો

ખતરા ઊભા કરનારા લોકો phishing toolkitsમાં AI platformsને વધુને વધુ સામેલ કરી રહ્યા છે. Custom GPTs, Fake CAPTCHA pages અને DLL sideloading techniquesનો દુરુપયોગ કરીને તેમણે એવા multi-layered attacks બનાવ્યા છે, જે પોતાની નિશાનીઓ છુપાવે છે અને વિશ્વસનીય brands પાસેથી વિશ્વસનીયતા મેળવે છે.

આ digital arms raceમાં વપરાશકર્તા અને સંસ્થાકીય—બંને સ્તરે—સતર્કતા જરૂરી છે. કોઈ પણ અસામાન્ય વસ્તુ પર ક્લિક, download અથવા execute કરતા પહેલાં હંમેશાં તેની ચકાસણી કરો.

—

This article is AI-generated content. Please verify the information independently before taking any action based on this article.