हल्लेखोर ChatGPT वरील Custom GPTs चा गैरवापर करून वापरकर्त्यांना फसवत आहेत आणि Remote Access Trojans (RATs) स्थापित करणाऱ्या घातक लिंकवर क्लिक करण्यास प्रवृत्त करत आहेत. सप्टेंबर 2026 च्या अखेरीस Huntress ने शोधून काढलेल्या या मोहिमेत, धोकादायक घटक विश्वासार्ह AI वैशिष्ट्ये आणि शोध परिणामांचा गैरवापर करून अनभिज्ञ पीडितांपर्यंत पोहोचत असल्याचे दिसून येते.
—
## हा हल्ला कसा घडतो
या मोहिमेची फसवी सुरुवात प्रायोजित Google शोध परिणामांपासून होते—“chatgpt” सारख्या शोधांमध्ये विश्वासार्ह वाटणाऱ्या नोंदी दिसतात. त्यावर क्लिक केल्यानंतर वापरकर्त्यांना हल्लेखोरांनी तयार केलेल्या “Plus 5.6” नावाच्या दोन Custom GPTs कडे नेले जाते.
ही Custom GPTs वापरणाऱ्या पीडितांना **Service Availability Notice** म्हणून सादर केलेला संदेश दिसतो. त्यामध्ये सबस्क्रिप्शन अपग्रेड किंवा प्रवेशासंबंधी समस्यांचे कारण देत, त्यांना Google Sites वरील एका बॅकअप डोमेनकडे वळवले जाते. तातडीची भावना निर्माण करण्यासाठी संदेशात लिहिलेले असते: *“तुम्हाला तातडीने प्रवेश हवा असल्यास बॅकअप डोमेन वापरण्याची आम्ही शिफारस करतो.”*
बॅकअप डोमेनवर पोहोचल्यानंतर वापरकर्त्यांना बनावट Cloudflare CAPTCHA दिसतो. त्याद्वारे त्यांना वरकरणी निरुपद्रवी वाटणारी PowerShell कमांड चालवण्यास प्रवृत्त केले जाते. ही कमांड *ISOSimple.msi* नावाच्या MSI installer च्या डाउनलोडला मदत करते.
—
## तांत्रिक डिलिव्हरी यंत्रणा
ही कमांड चालवल्यानंतर:
– Installer Canon-साइन केलेल्या (*COTFileReadApp.exe*) executable चा वापर करून सुधारित DLL, *ceiinfolog.dll*, साइडलोड करतो.
– त्यानंतर ही DLL *rdCore.dll* नावाची दुसरी, unsigned DLL लोड करते.
– *Common.Integrator.Preview.wav* नावाच्या .WAV ऑडिओ फाइलमध्ये एन्क्रिप्टेड loader लपवलेला असतो.
– Loader सक्रिय झाल्यानंतर तो AMSI संरक्षणांना बायपास करतो आणि *ntdll.dll* चे unhooking करतो.
हा RAT VMware, VirtualBox, Hyper-V, QEMU, Xen किंवा Parallels वातावरणांमध्ये तो चालत आहे का, हे तपासून व्हर्च्युअल मशीनमध्ये कार्यरत आहे का हे देखील पाहतो. कोणतेही संशयास्पद संकेत आढळले नाहीत, तर Trojan *monitor.raw* नावाच्या एन्क्रिप्टेड file system file मधून अतिरिक्त घटक unpack करतो.
—
## धोक्याची क्षमता आणि मालवेअरचे वर्तन
हा RAT मोठ्या प्रमाणात वैशिष्ट्ये उपलब्ध करून देतो:
– Antivirus ची संरचना, Microsoft Defender ची स्थिती आणि सिस्टम प्रोफाइलची माहिती पाठवतो.
– Remote desktop प्रवेश आणि स्क्रीन प्रसारणाची सुविधा देतो.
– Webcams, microphone inputs आणि system audio मधून व्हिडिओ व ऑडिओ कॅप्चर करतो.
– 17 वेगवेगळ्या web browsers सोबत संवाद साधतो आणि गरजेनुसार वापरकर्त्याचा default browser सुरू करतो.
– अंगभूत file manager च्या माध्यमातून फाइलमधील मजकूर स्कॅन करतो.
– `.EXE`, `.DLL`, `.MSI` तसेच PowerShell, VBScript, JavaScript आणि batch यांसारख्या script files चे अतिरिक्त payloads चालवतो.
Command-and-control (C2) संप्रेषणासाठी मालवेअर Cloudflare, Google आणि Quad9 मार्फत DNS-over-HTTPS वापरतो. त्यामुळे परिचित आणि विश्वासार्ह resolvers चा वापर करून त्याची उपस्थिती लपवली जाते. Dropper सातत्याने (*GOMCam2024.exe*) नावाचा signed binary install करतो. हा binary %TEMP% फोल्डरमध्ये temporary profile वापरून Google Chrome सुरू करतो.
—
## पीडित आणि व्यापक मोहिमेशी संबंध
या हल्ल्यांमध्ये किमान 40 वापरकर्ते संक्रमित झाल्याची पुष्टी झाली आहे.
ही एक स्वतंत्र घटना नाही. Huntress आणि इतर संशोधकांनी ClickFix-केंद्रित अनेक संबंधित मोहिमांकडे लक्ष वेधले आहे:
– OpenAI’s Codex किंवा Anthropic Claude यांची नक्कल करणाऱ्या Phishing sites पीडितांना बनावट installation prompts कडे वळवतात. त्या prompt वर क्लिक केल्याने memory-resident stealer सक्रिय होतो आणि credentials तसेच crypto wallet data चोरतो.
– Compromised sites EtherHiding आणि ClearFake scripts चालवतात. त्यामुळे DLLs मिळवण्यासाठी कमांड्स चालवल्या जातात आणि त्यातून Amatera Stealer तसेच इतर malicious agents install केले जातात.
– Malvertising आणि phishing द्वारे बनावट CAPTCHA pages वापरल्या जातात. त्यातून infostealers install केले जातात किंवा persistence निर्माण करून external C2 agents शी संपर्क साधण्यासाठी scripts तयार केल्या जातात.
काही मोहिमा सरकारी संस्थांना लक्ष्य करतात. त्यापैकी एक cluster (UAT-10820) रशियन हितसंबंधांशी संलग्न असल्याचे मानले जाते.
—
## संरक्षणासाठी धडे
ही मोहीम social engineering मधील बदलत्या पद्धती आणि विश्वासार्ह तंत्रज्ञानाच्या गैरवापरावर प्रकाश टाकते. वापरकर्त्यांनी:
– App सारखा अनुभव किंवा software upgrades देण्याचे आश्वासन देणाऱ्या sponsored search results बाबत सावध राहावे.
– विशेषतः एखादी website कमांड चालवण्यास किंवा installers डाउनलोड करण्यास सांगत असल्यास, address bar मधील domain अधिकृत आहे का, हे तपासावे.
– ईमेल किंवा links द्वारे अनपेक्षितपणे दिलेल्या कमांड्स चालवणे टाळावे, जरी त्या विश्वासार्ह स्रोतांकडून आल्यासारख्या वाटत असल्या तरी.
– Antivirus tools नियमितपणे अपडेट करावीत आणि विश्वासार्हता व सुरक्षितता तपासल्याशिवाय macros किंवा PowerShell calls चा वापर मर्यादित ठेवावा.
Security teams ने:
– अधिकृत वैशिष्ट्ये असल्याचे भासवणाऱ्या नवीन custom AI agent domains वर लक्ष ठेवावे.
– DLL sideloading तंत्रे आणि लपवलेले payloads वाहून नेणाऱ्या audio-file carriers ची तपासणी करावी.
– C2 traffic लपवण्यासाठी trusted resolvers चा वापर करणाऱ्या DNS queries शोधाव्यात.
—
## अंतिम विचार
धोकादायक घटक त्यांच्या phishing toolkit मध्ये AI platforms चा वाढत्या प्रमाणात समावेश करत आहेत. Custom GPTs, Fake CAPTCHA pages आणि DLL sideloading तंत्रांचा गैरवापर करून त्यांनी बहुस्तरीय हल्ले तयार केले आहेत. या हल्ल्यांमध्ये त्यांचे ठसे लपवले जातात आणि विश्वासार्ह brands कडून मिळणाऱ्या विश्वासाचा गैरफायदा घेतला जातो.
या डिजिटल संघर्षात वापरकर्ते आणि संस्था—दोन्ही स्तरांवरील सतर्कता अत्यावश्यक आहे. कोणत्याही असामान्य गोष्टीवर क्लिक करण्यापूर्वी, ती डाउनलोड करण्यापूर्वी किंवा execute करण्यापूर्वी नेहमी पडताळणी करा.
—
This article is AI-generated content. Please verify the information independently before taking any action based on this article.
