Home rss tech tamil தாக்குதலாளர்கள் ChatGPT Custom GPTகளைச் சுரண்டி ClickFix ஏமாற்று வலைகள் மூலம் RATகளைப் பரப்புகின்றனர்

தாக்குதலாளர்கள் ChatGPT Custom GPTகளைச் சுரண்டி ClickFix ஏமாற்று வலைகள் மூலம் RATகளைப் பரப்புகின்றனர்

4
0

தாக்குதலாளர்கள் ChatGPT-இல் Custom GPTs-ஐ ஆயுதமாக்கி, தீங்கிழைக்கும் இணைப்புகளைப் பயனர்கள் கிளிக் செய்யுமாறு ஏமாற்றுகின்றனர். இதன் மூலம் Remote Access Trojan (RAT) எனப்படும் தொலைநிலை அணுகல் ட்ரோஜன்கள் நிறுவப்படுகின்றன. 2026 செப்டம்பர் இறுதியில் Huntress கண்டறிந்த இந்தத் திட்டம், நம்பகமான AI அம்சங்களையும் தேடல் முடிவுகளையும் அச்சுறுத்தல் செயற்பாட்டாளர்கள் எவ்வாறு பயன்படுத்தி, சந்தேகமற்ற பயனர்களை குறிவைக்கிறார்கள் என்பதை வெளிப்படுத்துகிறது.

—

## தாக்குதல் எவ்வாறு நடைபெறுகிறது

இந்தப் பிரசாரத்தின் ஏமாற்றும் அமைப்பு, sponsored Google search results மூலம் தொடங்குகிறது. “chatgpt” போன்ற தேடல்களுக்கு தோன்றும் பதிவுகள் நம்பகமானவை போலக் காணப்படுகின்றன. அவற்றைக் கிளிக் செய்தால், தாக்குதலாளர்கள் உருவாக்கிய “Plus 5.6” எனப் பெயரிடப்பட்ட இரண்டு Custom GPTs-க்கு பயனர்கள் அழைத்துச் செல்லப்படுகின்றனர்.

இந்த Custom GPTs-ஐ பயன்படுத்தும் பாதிக்கப்பட்டவர்கள், **Service Availability Notice** எனக் காட்டப்படும் செய்தியைப் பார்க்கின்றனர். சந்தா மேம்படுத்தல் அல்லது அணுகல் தொடர்பான சிக்கல்கள் இருப்பதாகக் கூறி, backup Google Sites domain-க்கு செல்லுமாறு அந்தச் செய்தி வலியுறுத்துகிறது. அவசர உணர்வை உருவாக்கும் வகையில், அந்தச் செய்தியில்: *“We recommend using the backup domain if you need immediate access.”* என்று குறிப்பிடப்பட்டுள்ளது.

Backup domain-க்கு சென்றவுடன், பயனர் போலியான Cloudflare CAPTCHA-வை எதிர்கொள்கிறார். இதன் மூலம் சாதாரணமானதாகத் தோன்றும் PowerShell கட்டளையை இயக்குமாறு அவர் ஏமாற்றப்படுகிறார். அந்தக் கட்டளை, *ISOSimple.msi* என்ற பெயருடைய MSI installer-ஐ பதிவிறக்க உதவுகிறது.

—

## தொழில்நுட்ப விநியோக முறை

அந்தக் கட்டளையை இயக்கிய பிறகு:

– Installer, Canon-ஆல் கையொப்பமிடப்பட்ட (*COTFileReadApp.exe*) executable-ஐ பயன்படுத்தி, மாற்றியமைக்கப்பட்ட *ceiinfolog.dll* என்ற DLL-ஐ sideload செய்கிறது.
– அந்த DLL, கையொப்பமிடப்படாத *rdCore.dll* என்ற மற்றொரு DLL-ஐ ஏற்றுகிறது.
– *Common.Integrator.Preview.wav* என்ற பெயருடைய .WAV ஆடியோ கோப்புக்குள், குறியாக்கம் செய்யப்பட்ட loader மறைத்து வைக்கப்பட்டுள்ளது.
– Loader செயல்படத் தொடங்கியதும், AMSI பாதுகாப்புகளைத் தவிர்த்து, *ntdll.dll*-இன் hooks-ஐ நீக்குகிறது.

இந்த RAT, அது virtual machine-க்குள் இயங்குகிறதா என்பதையும் சரிபார்க்கிறது. இதற்காக VMware, VirtualBox, Hyper-V, QEMU, Xen அல்லது Parallels சூழல்களைச் சுட்டிக்காட்டும் CPU vendor தகவல்கள் ஆய்வு செய்யப்படுகின்றன. சந்தேகத்திற்குரிய அறிகுறிகள் எதுவும் தென்படாவிட்டால், *monitor.raw* எனப்படும் encrypted file system file-இலிருந்து ட்ரோஜன் கூடுதல் கூறுகளை unpack செய்கிறது.

—

## அச்சுறுத்தல் திறன்கள் மற்றும் malware செயல்பாடுகள்

இந்த RAT பல்வேறு திறன்களைக் கொண்டுள்ளது:

– Antivirus அமைப்பு, Microsoft Defender நிலை மற்றும் system profile பற்றிய தகவல்களைப் பதிவுசெய்கிறது.
– Remote desktop அணுகலையும் திரை ஒளிபரப்பையும் வழங்குகிறது.
– Webcam, microphone input மற்றும் system audio ஆகியவற்றிலிருந்து வீடியோ மற்றும் ஆடியோவைப் பதிவுசெய்கிறது.
– 17 வெவ்வேறு web browsers-உடன் தொடர்புகொண்டு, தேவையானபோது பயனரின் default browser-ஐத் திறக்கிறது.
– உள்ளமைக்கப்பட்ட file manager மூலம் கோப்புகளின் உள்ளடக்கங்களை ஸ்கேன் செய்கிறது.
– `.EXE`, `.DLL`, `.MSI` மற்றும் script files (PowerShell, VBScript, JavaScript, batch) போன்ற கூடுதல் payloads-ஐ இயக்குகிறது.

Command-and-control (C2) தொடர்புகளுக்காக, malware Cloudflare, Google மற்றும் Quad9 வழியாக DNS-over-HTTPS-ஐப் பயன்படுத்துகிறது. இதன் மூலம் பரவலாக அறியப்பட்ட நம்பகமான resolvers-ஐ பயன்படுத்தி தனது இருப்பை மறைக்கிறது. Dropper தொடர்ந்து கையொப்பமிடப்பட்ட (*GOMCam2024.exe*) binary-ஐ நிறுவி, %TEMP% folder-ல் temporary profile ஒன்றைப் பயன்படுத்தி Google Chrome-ஐத் திறக்கிறது.

—

## பாதிக்கப்பட்டவர்கள் மற்றும் விரிவான பிரசாரத் தொடர்புகள்

இந்தச் செயல்பாடுகளில் குறைந்தது 40 பயனர்கள் பாதிக்கப்பட்டிருப்பது உறுதி செய்யப்பட்டுள்ளது.

இது தனிப்பட்ட சம்பவம் அல்ல. Huntress மற்றும் பிற ஆய்வாளர்கள், ClickFix-ஐ மையமாகக் கொண்ட பல தொடர்புடைய செயல்பாடுகளைச் சுட்டிக்காட்டுகின்றனர்:

– OpenAI’s Codex அல்லது Anthropic Claude போல நடிக்கும் phishing sites, போலியான installation prompts மூலம் பாதிக்கப்பட்டவர்களை ஏமாற்றுகின்றன. அந்த prompt-ஐ கிளிக் செய்தவுடன், memory-resident stealer செயல்பட்டு credentials மற்றும் crypto wallet data-வைத் திருடுகிறது.
– Compromised sites, EtherHiding மற்றும் ClearFake scripts-ஐ இயக்கி, DLLs-ஐப் பெறுவதற்கான கட்டளைகளைத் திணிக்கின்றன. அவை Amatera Stealer மற்றும் பிற malicious agents-ஐ நிறுவுகின்றன.
– Malvertising மற்றும் phishing மூலம் fake CAPTCHA pages பயன்படுத்தப்படுகின்றன. இவை infostealers-ஐ நிறுவவோ அல்லது scripts-ஐ மாற்றியமைத்து, நிலைத்தன்மையை உருவாக்கி வெளிப்புற C2 agents-ஐத் தொடர்புகொள்ளவோ செய்கின்றன.

சில பிரசாரங்கள் அரசாங்கங்களை குறிவைக்கின்றன. அவற்றில் ஒரு cluster (UAT-10820), ரஷ்ய நலன்களுடன் தொடர்புடையதாகக் கருதப்படுகிறது.

—

## பாதுகாப்புக்கான பாடங்கள்

இந்தப் பிரசாரம், social engineering-ல் பயன்படுத்தப்படும் உத்திகளும் நம்பகமான தொழில்நுட்பங்கள் எவ்வாறு சுரண்டப்படுகின்றன என்பதும் தொடர்ந்து மாறிவருவதை வலியுறுத்துகிறது. பயனர்கள்:

– App போன்ற தொடர்பாடல்கள் அல்லது software upgrades வழங்குவதாகக் கூறும் sponsored search results குறித்து எச்சரிக்கையாக இருக்க வேண்டும்.
– குறிப்பாக command-களை இயக்கவோ installers-ஐப் பதிவிறக்கவோ கேட்கும்போது, address bar-ல் காணப்படும் domain அதிகாரப்பூர்வமானதா என்பதை உறுதிப்படுத்த வேண்டும்.
– Emails அல்லது links வழியாக எதிர்பாராத வகையில் வழங்கப்படும் கட்டளைகளை, அவை நம்பகமான மூலங்களிலிருந்து வந்தவை போலத் தோன்றினாலும், இயக்கக் கூடாது.
– Antivirus tools-ஐத் தொடர்ந்து update செய்து, நம்பகமானவை என்றும் சரிபார்க்கப்பட்டவை என்றும் உறுதி செய்யப்படாத macros அல்லது PowerShell calls-ன் பயன்பாட்டைக் கட்டுப்படுத்த வேண்டும்.

Security teams:

– அதிகாரப்பூர்வ அம்சங்கள் போலத் தோன்றும் புதிய custom AI agent domains குறித்து கண்காணிக்க வேண்டும்.
– DLL sideloading techniques மற்றும் மறைக்கப்பட்ட payloads கொண்ட audio-file carriers ஆகியவற்றை ஆய்வு செய்ய வேண்டும்.
– நம்பகமான resolvers-ஐப் பயன்படுத்தும் DNS queries-ஐக் கண்டறிந்து, அவை C2 traffic-ஐ மறைக்கிறதா என்பதைச் சரிபார்க்க வேண்டும்.

—

## நிறைவுக் கருத்துகள்

Threat actors, தங்களின் phishing toolkits-ல் AI platforms-ஐ அதிகரித்து ஒருங்கிணைத்து வருகின்றனர். Custom GPTs, Fake CAPTCHA pages மற்றும் DLL sideloading techniques ஆகியவற்றைத் தவறாகப் பயன்படுத்துவதன் மூலம், அவர்கள் தங்களின் தடயங்களை மறைத்து, நம்பகமான brands-ன் நற்பெயரைச் சாதகமாக்கிக் கொள்ளும் பல அடுக்கு தாக்குதல்களை உருவாக்கியுள்ளனர்.

இந்த டிஜிட்டல் போட்டியில், பயனர்கள் மற்றும் நிறுவனங்கள் இரு தரப்பிலும் விழிப்புணர்வு தொடர்ந்து அத்தியாவசியமாகிறது. வழக்கத்திற்கு மாறான எதையும் கிளிக் செய்வதற்கு, பதிவிறக்குவதற்கு அல்லது இயக்குவதற்கு முன் எப்போதும் சரிபார்க்கவும்.

—

This article is AI-generated content. Please verify the information independently before taking any action based on this article.