【安全资讯】黑客利用虚假ChatGPT网站通过搜索引擎广告传播恶意软件

安恒恒脑 2026-07-12 04:00:00 170人浏览

概要:

随着ChatGPT成为全球知名科技品牌,网络犯罪分子利用其热度,通过虚假网站和搜索引擎付费广告传播恶意软件。Evalian公司的安全运营中心(SOC)发现了一起针对Windows和macOS平台的攻击活动,攻击者使用CAPTCHA验证、JavaScript混淆和多阶段载荷投递等技术,绕过安全检测,诱导用户下载恶意安装程序,对用户数据安全构成严重威胁。

主要内容:

攻击者创建了仿冒OpenAI风格的虚假域名openew[.]app,并通过搜索引擎付费广告推广。该域名近期注册,托管在廉价云服务商RouterHosting LLC的IP地址144[.]172[.]104[.]205上,便于快速部署和丢弃。网站提供Windows、macOS和Chrome扩展三种下载选项,其中扩展指向合法ChatGPT Search插件以增加可信度。

Windows样本Chat_GPT.exe使用Inno Setup打包,仅被四款杀毒软件检测。静态分析发现文件属性描述为“PovariEGLESVapp Setup”,数字签名来自无关公司F.F.A.P. Hurkmans Beheer B.V.,明显是伪装。解包后,内部为Electron应用,主文件App.exe未签名,仅被一款杀毒软件启发式检测。核心JavaScript代码winter.js经过高度混淆,使用十六进制字符串和动态函数引用,阻碍静态分析。

动态分析显示,运行后首先弹出CAPTCHA验证以对抗沙箱,通过后生成多个PowerShell进程,命令通过标准输入传递,难以拦截。应用在%APPDATA%目录创建名为“Satoshi”的Chromium风格配置文件,用于存储Cookie和缓存。代码使用Node.js模块如systeminformation、child_process等,具备系统信息收集、文件操作和网络通信能力。攻击分阶段:第一阶段验证环境,第二阶段可能下载并执行最终载荷。该活动利用品牌信任和搜索广告,绕过传统邮件过滤,技术设计精巧,对企业和个人用户构成持续威胁。
恶意代码 钓鱼攻击 木马 C&C控制 科技公司 IT行业
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。