Phần mềm

Kẻ xấu tạo Custom GPT trên chính website ChatGPT để lừa cài mã độc RAT

Lợi dụng tên miền chính thức của ChatGPT để lấy lòng tin, kẻ tấn công tạo Custom GPT giả mạo lỗi hệ thống, dẫn dụ người dùng sang trang Google Sites giả CAPTCHA rồi chạy lệnh PowerShell cài mã độc RAT.

Tóm tắt nhanh

  • Chiến dịch tấn công tạo các Custom GPT mang tên giả như Plus 5.6 trực tiếp trên website chatgpt.com nhằm tạo lòng tin cho người dùng khi tìm kiếm công cụ AI.
  • Khi người dùng đặt câu hỏi, bot tự động báo lỗi quá tải và đưa đường dẫn sang Google Sites giả mạo giao diện kiểm tra bảo mật Cloudflare để ép thực hiện kịch bản ClickFix.
  • Người làm theo hướng dẫn dán lệnh vào PowerShell sẽ vô tình tải về gói MSI độc hại, khai thác kỹ thuật nạp DLL qua ứng dụng ký số của Canon để chiếm quyền kiểm soát máy tính từ xa.
  • Sự việc cho thấy tên miền chatgpt.com không bảo chứng cho độ an toàn của các bot do cộng đồng tạo; người dùng tuyệt đối không copy lệnh từ trình duyệt dán vào console hệ điều hành.

Tên miền chatgpt.com không đồng nghĩa với nội dung chính chủ

Giao diện Custom GPT giả mạo mang tên Plus 5.6 trên website ChatGPT
Giao diện Plus 5.6 nằm ngay trên tên miền chatgpt.com nhưng mang nhãn người tạo cộng đồng, cho thấy tên miền thật không bảo chứng cho nội dung do OpenAI phát hành.

Trong nhận thức của đa số người dùng Internet, việc truy cập đúng tên miền chính thức luôn là lớp phòng vệ tin cậy nhất để tránh lừa đảo. Tuy nhiên, ranh giới an toàn này vừa bị kẻ xấu tận dụng triệt để trong một chiến dịch phát tán mã độc tinh vi được hãng an ninh mạng Huntress phát hiện vào cuối tháng 9 năm 2026.

Kẻ tấn công không cần lập website giả mạo giao diện ChatGPT. Thay vào đó, chúng tạo trực tiếp các bot tuỳ chỉnh thông qua tính năng Custom GPT ngay trên hệ thống của OpenAI. Một trong những phiên bản mồi nhử tiêu biểu được đặt tên là “Plus 5.6”. Khi nạn nhân bấm vào đường link thông qua các kết quả tìm kiếm được tài trợ trên Google, trình duyệt vẫn hiển thị địa chỉ chính thức chatgpt.com cùng chứng chỉ SSL hợp lệ. Điểm khác biệt duy nhất nằm ở dòng chữ nhỏ “By community builder”, nhưng chi tiết này rất dễ bị bỏ qua đối với những ai đang tìm kiếm phiên bản ChatGPT nâng cao.

Kịch bản ClickFix mượn vỏ bọc CAPTCHA để lừa chạy mã độc

Thông báo lỗi dịch vụ giả mạo đưa link Google Sites bên trong Custom GPT
Phản hồi giả mạo báo lỗi dịch vụ để dẫn dụ người dùng bấm vào đường link Google Sites dự phòng, mở đầu cho kịch bản ClickFix.

Sau khi người dùng gửi tin nhắn đầu tiên, bot giả mạo sẽ không tạo văn bản mà lập tức kích hoạt kịch bản lừa đảo bằng thông báo lỗi hệ thống. Nội dung phản hồi tuyên bố tên miền chính đang gặp sự cố quá tải, đồng thời cung cấp hai lựa chọn: nâng cấp thuê bao hoặc truy cập vào một “tên miền dự phòng”.

Đường dẫn dự phòng thực chất trỏ tới một trang Google Sites do kẻ xấu dựng sẵn. Tại đây, nạn nhân được chào đón bằng giao diện giả mạo trang kiểm tra bảo mật quen thuộc của Cloudflare. Trang web yêu cầu người dùng xác minh mình không phải robot thông qua các bước được thiết kế sẵn: nhấn tổ hợp phím Windows + R, mở hộp thoại Run hoặc PowerShell, dán một đoạn mã đã được tự động sao chép vào bộ nhớ đệm rồi nhấn Enter. Đây chính là thủ đoạn tấn công xã hội ClickFix đang gia tăng mạnh trong thời gian gần đây, biến chính nạn nhân thành người chủ động vượt qua mọi cơ chế chặn thực thi của trình duyệt.

Chuỗi khai thác tinh vi lạm dụng ứng dụng ký số hợp pháp

Chi tiết chữ ký số của ứng dụng Canon và file DLL độc hại
Chi tiết chữ ký số hợp lệ trên ứng dụng COTFileReadApp.exe của Canon bị kẻ xấu lợi dụng để nạp thư viện DLL độc hại.

Đoạn mã PowerShell bị xáo trộn khi chạy sẽ âm thầm tải về tệp cài đặt định dạng MSI. Để tránh bị phần mềm diệt virus trên Windows phát hiện, gói cài đặt này giải nén một tệp thực thi có chữ ký số hợp lệ của Canon mang tên COTFileReadApp.exe, sau đó lợi dụng kỹ thuật DLL sideloading để nạp một thư viện liên kết động độc hại đi kèm.

Theo báo cáo kỹ thuật từ Huntress, chiến dịch thiết lập cơ chế tồn tại lâu dài trên máy tính bằng cách ghi khoá User Run trong Registry và tạo tác vụ định kỳ Scheduled Task có tên “Canon Configuration Reader”. Trong các biến thể ghi nhận vào ngày 27-09-2026, nhóm tấn công còn chuyển sang lợi dụng tệp thực thi có chữ ký số của Stardock và đặt bộ tải mã độc bên trong một gói Microsoft NuGet thay vì giấu trong tệp âm thanh như giai đoạn đầu.

Đích đến cuối cùng của chuỗi lây nhiễm là cài cắm phần mềm gián điệp điều khiển từ xa (Remote Access Trojan – RAT). Loại mã độc này cho phép kẻ tấn công chụp màn hình làm việc, duyệt tệp tin nội bộ, ghi âm micro, bật webcam và tiếp tục triển khai các công cụ nguy hiểm khác vào mạng nội bộ của nạn nhân.

Về quy mô chiến dịch, bộ phận giám sát an ninh mạng (SOC) của Huntress đã ghi nhận và ứng cứu ít nhất 40 sự cố liên quan đến tên miền Google Sites dùng làm hạ tầng ClickFix. Dù vậy, đơn vị điều tra chỉ xác nhận có 2 trường hợp lây nhiễm khởi phát trực tiếp từ các Custom GPT trên ChatGPT; các sự cố còn lại bắt nguồn từ những kênh dẫn dụ khác dùng chung trang đích.

Biện pháp phòng ngừa và quy trình xử lý bot độc hại

Sự việc là lời cảnh báo rõ ràng về tính chất mở của kho ứng dụng AI. Bất kỳ ai cũng có thể tạo Custom GPT và đặt tên gây nhầm lẫn để thu hút lượt truy cập. OpenAI đã gỡ bỏ phiên bản bot Plus 5.6 sau khi nhận được cảnh báo, nhưng nguy cơ xuất hiện các biến thể mới vẫn luôn hiện hữu.

Đối với người dùng máy tính, nguyên tắc cốt lõi cần nhớ là không bao giờ làm theo bất kỳ trang web nào yêu cầu mở cửa sổ dòng lệnh PowerShell hay Terminal để “sửa lỗi kết nối” hoặc “xác minh CAPTCHA”. Các hệ thống bảo mật trực tuyến tiêu chuẩn không bao giờ đòi hỏi người dùng phải can thiệp thủ công vào hệ điều hành để duyệt web.

Khi phát hiện các Custom GPT có hành vi đáng ngờ trên nền tảng ChatGPT, người dùng có thể chủ động báo cáo trực tiếp bằng cách nhấn vào tên của bot ở góc trên màn hình, chọn mục “Report GPT” và điền lý do vi phạm để đội ngũ kiểm duyệt nội dung của OpenAI can thiệp và gỡ bỏ kịp thời.

Nguồn tham khảo: Huntress, SecurityWeek, Android Authority, OpenAI Help Center

Bài viết mới nhất