Google-Anzeigen, GefÀlschter

Google-Anzeigen: GefÀlschter ChatGPT-GPT schleust RAT auf Windows ein

Veröffentlicht am: 04.10.2026 um 12:52 Uhr | Redaktion boerse-global.de

Huntress registriert mindestens 40 VorfÀlle; der Angriff nutzt gefÀlschte GPT-Angebote und einen getarnten PowerShell-Trick.

Google-Anzeigen locken Nutzer in eine mehrstufige RAT-Infektion
Ein leerer Arbeitsplatz mit einem dunklen Monitor in einem abgedunkelten BĂŒro bei Nacht. Illustration mit AI erstellt.

Cyberkriminelle nutzen Google-Anzeigen, um Nutzer zur Interaktion mit bösartigen Custom GPTs zu verleiten und darĂŒber Remote-Access-Trojaner auf deren Systemen zu installieren. Die Kampagne kombiniert manipulierte Werbung, eine gefĂ€lschte OpenAI-Anwendung und einen als Cloudflare-PrĂŒfung getarnten Trick, um Schadsoftware auf Windows-Rechnern zu platzieren.

GefĂ€lschte Anzeige fĂŒhrt zu manipuliertem GPT

Ausgangspunkt der Angriffskette sind Google-Ads-Anzeigen, die fĂŒr "ChatGPT" werben, tatsĂ€chlich aber zu einem Custom GPT namens "Plus 5.6" auf chatgpt.com fĂŒhren. Dieser gefĂ€lschte GPT meldet Nutzern angebliche VerfĂŒgbarkeitsprobleme und verweist sie auf eine vermeintliche "Backup-Domain", die ĂŒber Google Sites gehostet wird.

Auf dieser nachgebauten Seite erscheint ein gefĂ€lschtes Cloudflare-CAPTCHA – eine Technik, die als ClickFix-Trick bekannt ist. BleepingComputer ordnet die Angriffsvariante entsprechend als ClickFix-Angriff ein, Help Net Security berichtet unabhĂ€ngig davon ĂŒber den bösartigen Custom GPT auf chatgpt.com, der Nutzer zur Installation eines RAT verleitet.

Mehrstufige Infektion ĂŒber PowerShell

Der ClickFix-Trick bringt Opfer dazu, einen PowerShell-Befehl auszufĂŒhren, der ĂŒber acht Stufen einen Fernzugriffs-Trojaner installiert. Die eigentliche Malware tarnt sich dabei als digital signierte Canon-Anwendung und nutzt zusĂ€tzlich eine Audiodatei als Teil der Infektionskette.

Anzeige

Angesichts immer raffinierterer Methoden wie manipulierter Skripte und getarnter Spionage-Programme wird ein professioneller Schutz fĂŒr den eigenen Rechner unerlĂ€sslich. Dieser kostenlose Experten-Report zeigt Ihnen, wie Sie Ihren Windows-PC in wenigen Schritten effektiv vor unbefugtem Zugriff schĂŒtzen. Wie ausgespĂ€ht ist Ihr Windows-PC wirklich? Die Antwort könnte Sie erschrecken

Einmal installiert, verschafft der RAT Angreifern weitreichende Kontrolle ĂŒber infizierte Systeme: Remote-Desktop-Zugriff, Überwachung von Bildschirm, Kamera und Mikrofon, Dateisuche, das Auslesen installierter Programme sowie das Nachladen weiterer Schadmodule. Zudem sichert sich die Malware Persistenz, sodass sie auch einen Neustart des Systems ĂŒbersteht.

Dutzende VorfÀlle dokumentiert

Der Sicherheitsdienstleister Huntress meldet mindestens 40 Incidents im Zusammenhang mit der gefĂ€lschten Google-Sites-Seite, von denen zwei FĂ€lle konkret auf den Custom GPT zurĂŒckgefĂŒhrt werden konnten. Das beobachtete Verhalten der Schadsoftware ist dabei konsistent mit dem bekannten NetSupport RAT.

Anzeige

Da Cyberkriminelle zunehmend unsichtbare Spionage-Software einsetzen, um sensible Nutzerdaten zu erbeuten, raten Sicherheitsexperten zur sofortigen PrĂ€vention. Erfahren Sie in diesem gratis Ratgeber, wie Sie Ihr System zur Festung gegen Viren und Hacker machen. Gratis: Das Anti-Virus-Paket, das SchnĂŒfflern die TĂŒr vor der Nase zuschlĂ€gt

Trotz der Ähnlichkeiten verknĂŒpfen weder Huntress noch das Unternehmen Island die beobachteten Kampagnen bislang als eine einzige, zusammenhĂ€ngende Operation – die Angriffe werden also als potenziell mehrere parallele AktivitĂ€ten eingestuft.

Ein Trend-Dossier von Archynetys stĂŒtzt sich auf vier unabhĂ€ngige Quellen und vier Artikel, verzeichnet eine Live-Velocity von 2 und gibt an, dass 88 Prozent der zusammengetragenen Aussagen belegt seien. Die Berichterstattung mehrerer Sicherheitsfirmen und Medien deutet darauf hin, dass die Methode, legitime WerbeplĂ€tze und vertrauenswĂŒrdig wirkende KI-Markennamen fĂŒr Malware-Verbreitung zu missbrauchen, zunehmend Verbreitung findet.

Disclaimer...

de | wissenschaft | 70224733 |