Tóm tắt nhanh
- Chiến dịch tấn công tạo các Custom GPT mang tên giả như Plus 5.6 trực tiếp trên website chatgpt.com nhằm tạo lòng tin cho người dùng khi tìm kiếm công cụ AI.
- Khi người dùng đặt câu hỏi, bot tự động báo lỗi quá tải và đưa đường dẫn sang Google Sites giả mạo giao diện kiểm tra bảo mật Cloudflare để ép thực hiện kịch bản ClickFix.
- Người làm theo hướng dẫn dán lệnh vào PowerShell sẽ vô tình tải về gói MSI độc hại, khai thác kỹ thuật nạp DLL qua ứng dụng ký số của Canon để chiếm quyền kiểm soát máy tính từ xa.
- Sự việc cho thấy tên miền chatgpt.com không bảo chứng cho độ an toàn của các bot do cộng đồng tạo; người dùng tuyệt đối không copy lệnh từ trình duyệt dán vào console hệ điều hành.
Tên miền chatgpt.com không đồng nghĩa với nội dung chính chủ

Trong nhận thức của đa số người dùng Internet, việc truy cập đúng tên miền chính thức luôn là lớp phòng vệ tin cậy nhất để tránh lừa đảo. Tuy nhiên, ranh giới an toàn này vừa bị kẻ xấu tận dụng triệt để trong một chiến dịch phát tán mã độc tinh vi được hãng an ninh mạng Huntress phát hiện vào cuối tháng 9 năm 2026.
Kẻ tấn công không cần lập website giả mạo giao diện ChatGPT. Thay vào đó, chúng tạo trực tiếp các bot tuỳ chỉnh thông qua tính năng Custom GPT ngay trên hệ thống của OpenAI. Một trong những phiên bản mồi nhử tiêu biểu được đặt tên là “Plus 5.6”. Khi nạn nhân bấm vào đường link thông qua các kết quả tìm kiếm được tài trợ trên Google, trình duyệt vẫn hiển thị địa chỉ chính thức chatgpt.com cùng chứng chỉ SSL hợp lệ. Điểm khác biệt duy nhất nằm ở dòng chữ nhỏ “By community builder”, nhưng chi tiết này rất dễ bị bỏ qua đối với những ai đang tìm kiếm phiên bản ChatGPT nâng cao.
Kịch bản ClickFix mượn vỏ bọc CAPTCHA để lừa chạy mã độc

Sau khi người dùng gửi tin nhắn đầu tiên, bot giả mạo sẽ không tạo văn bản mà lập tức kích hoạt kịch bản lừa đảo bằng thông báo lỗi hệ thống. Nội dung phản hồi tuyên bố tên miền chính đang gặp sự cố quá tải, đồng thời cung cấp hai lựa chọn: nâng cấp thuê bao hoặc truy cập vào một “tên miền dự phòng”.
Đường dẫn dự phòng thực chất trỏ tới một trang Google Sites do kẻ xấu dựng sẵn. Tại đây, nạn nhân được chào đón bằng giao diện giả mạo trang kiểm tra bảo mật quen thuộc của Cloudflare. Trang web yêu cầu người dùng xác minh mình không phải robot thông qua các bước được thiết kế sẵn: nhấn tổ hợp phím Windows + R, mở hộp thoại Run hoặc PowerShell, dán một đoạn mã đã được tự động sao chép vào bộ nhớ đệm rồi nhấn Enter. Đây chính là thủ đoạn tấn công xã hội ClickFix đang gia tăng mạnh trong thời gian gần đây, biến chính nạn nhân thành người chủ động vượt qua mọi cơ chế chặn thực thi của trình duyệt.
Chuỗi khai thác tinh vi lạm dụng ứng dụng ký số hợp pháp

Đoạn mã PowerShell bị xáo trộn khi chạy sẽ âm thầm tải về tệp cài đặt định dạng MSI. Để tránh bị phần mềm diệt virus trên Windows phát hiện, gói cài đặt này giải nén một tệp thực thi có chữ ký số hợp lệ của Canon mang tên COTFileReadApp.exe, sau đó lợi dụng kỹ thuật DLL sideloading để nạp một thư viện liên kết động độc hại đi kèm.
Theo báo cáo kỹ thuật từ Huntress, chiến dịch thiết lập cơ chế tồn tại lâu dài trên máy tính bằng cách ghi khoá User Run trong Registry và tạo tác vụ định kỳ Scheduled Task có tên “Canon Configuration Reader”. Trong các biến thể ghi nhận vào ngày 27-09-2026, nhóm tấn công còn chuyển sang lợi dụng tệp thực thi có chữ ký số của Stardock và đặt bộ tải mã độc bên trong một gói Microsoft NuGet thay vì giấu trong tệp âm thanh như giai đoạn đầu.
Đích đến cuối cùng của chuỗi lây nhiễm là cài cắm phần mềm gián điệp điều khiển từ xa (Remote Access Trojan – RAT). Loại mã độc này cho phép kẻ tấn công chụp màn hình làm việc, duyệt tệp tin nội bộ, ghi âm micro, bật webcam và tiếp tục triển khai các công cụ nguy hiểm khác vào mạng nội bộ của nạn nhân.
Về quy mô chiến dịch, bộ phận giám sát an ninh mạng (SOC) của Huntress đã ghi nhận và ứng cứu ít nhất 40 sự cố liên quan đến tên miền Google Sites dùng làm hạ tầng ClickFix. Dù vậy, đơn vị điều tra chỉ xác nhận có 2 trường hợp lây nhiễm khởi phát trực tiếp từ các Custom GPT trên ChatGPT; các sự cố còn lại bắt nguồn từ những kênh dẫn dụ khác dùng chung trang đích.
Biện pháp phòng ngừa và quy trình xử lý bot độc hại
Sự việc là lời cảnh báo rõ ràng về tính chất mở của kho ứng dụng AI. Bất kỳ ai cũng có thể tạo Custom GPT và đặt tên gây nhầm lẫn để thu hút lượt truy cập. OpenAI đã gỡ bỏ phiên bản bot Plus 5.6 sau khi nhận được cảnh báo, nhưng nguy cơ xuất hiện các biến thể mới vẫn luôn hiện hữu.
Đối với người dùng máy tính, nguyên tắc cốt lõi cần nhớ là không bao giờ làm theo bất kỳ trang web nào yêu cầu mở cửa sổ dòng lệnh PowerShell hay Terminal để “sửa lỗi kết nối” hoặc “xác minh CAPTCHA”. Các hệ thống bảo mật trực tuyến tiêu chuẩn không bao giờ đòi hỏi người dùng phải can thiệp thủ công vào hệ điều hành để duyệt web.
Khi phát hiện các Custom GPT có hành vi đáng ngờ trên nền tảng ChatGPT, người dùng có thể chủ động báo cáo trực tiếp bằng cách nhấn vào tên của bot ở góc trên màn hình, chọn mục “Report GPT” và điền lý do vi phạm để đội ngũ kiểm duyệt nội dung của OpenAI can thiệp và gỡ bỏ kịp thời.
Nguồn tham khảo: Huntress, SecurityWeek, Android Authority, OpenAI Help Center







