黑客利用 ChatGPT 自定义 GPT 发起 ClickFix 社交工程攻击
核心要点
- Huntress 的研究人员在 2026 年 9 月下旬发现了一场活动,攻击者在 chatgpt.com 上创建恶意自定义 GPT,使用受信任的 OpenAI 域作为多阶段恶意软件攻击的开局。
- 受害者经常通过赞助的 Google 搜索结果“chatgpt”登陆恶意自定义 GPT。
- 其中至少有两个可直接追

研究人员发现,攻击者在 OpenAI 平台上构建虚假的自定义 GPT,将受害者引入八阶段恶意软件感染链
有人终于想出了如何将 OpenAI 大张旗鼓地推出的自定义 GPT 功能武器化。 Huntress 的研究人员在 2026 年 9 月下旬发现了一场活动,攻击者在 chatgpt.com 上创建恶意自定义 GPT,使用受信任的 OpenAI 域作为多阶段恶意软件攻击的开局。
该方案很优雅,但应该会让安全团队感到紧张。受害者与看似合法的定制人工智能助手进行交互,却被重定向到一条链,该链以位于其计算机上的全功能远程访问木马结束。
攻击如何进行
攻击者使用听起来无害的名称构建了个性化 GPT 实例。其中一款名为“Plus 5.6”。这些自定义 GPT 旨在引导对话采取行动,最终将受害者发送到伪装成 Cloudflare CAPTCHA 验证的 Google 协作平台页面。
假冒的验证码页面提示用户执行 PowerShell 命令。这一单一操作启动了八阶段的 ClickFix 感染链。 PowerShell 命令获取了一个恶意 MSI 安装程序,该安装程序又部署了一个具有相关功能集的远程访问木马:远程桌面控制、音频和视频捕获以及向受感染系统投放额外有效负载的能力。
该攻击的某些变体使用引用十进制 IP 地址 1614733393 的命令,该地址可转换为 96.62.224.81。使用十进制表示法代替标准的点分 IP 格式是一种已知的混淆技术,旨在绕过随意检查和某些 URL 过滤工具。
分配的方法特别巧妙。受害者经常通过赞助的 Google 搜索结果“chatgpt”登陆恶意自定义 GPT。换句话说,搜索真正的 ChatGPT 的人会收到付费广告,这些广告会将他们引导至 OpenAI 自己的合法域上托管的攻击者控制的 GPT 实例。
人工智能、科技及其所推动的市场——每日简报。日常的。自由的。加入加密货币、金融和政策领域 34,000 多名读者的行列。电子邮件地址 免费订阅 我们尊重您的隐私。随时取消订阅。
规模和 OpenAI 的回应
Huntress 将该活动的 Google 协作平台基础设施与 40 多起事件联系起来。其中至少有两个可直接追溯到攻击者在 chatgpt.com 上创建的自定义 GPT。
OpenAI 于 2026 年 9 月 25 日采取行动,取缔了第一个已识别的恶意 GPT。两天后,即 9 月 27 日,出现了第二个恶意自定义 GPT。替换的速度表明攻击者有一个可重复的剧本来启动新实例,将删除视为轻微的不便而不是严重的障碍。
为什么 ClickFix 能够持续工作
ClickFix 攻击在 2025 年和 2026 年一直是一个日益严重的问题。该技术通常涉及向用户呈现看似系统提示或验证步骤的内容,然后要求他们将命令复制并粘贴到终端或运行对话框中。它之所以有效,是因为它绕过了传统的恶意软件传递机制。没有要扫描的恶意附件,没有要标记的可执行文件。受害者通过自己运行命令而成为传递机制。
这次特别活动之所以引人注目,是因为信任放大器。之前的 ClickFix 攻击使用虚假错误消息、欺诈性 IT 支持页面和受损网站。在 chatgpt.com 上托管最初的诱惑增加了这些方法所缺乏的可信度。
对人工智能平台安全的更广泛影响
对于组织来说,要点是需要重新考虑基于域的信任策略。当 chatgpt.com 的唯一内容是 OpenAI 自己的产品时,全面允许流量是有意义的。当任何用户都可以创建将访问者重定向到恶意基础设施的 GPT 时,这就毫无意义了。
安全团队应考虑监控与 ClickFix 链一致的 PowerShell 执行模式,特别是引用十进制编码的 IP 地址或从外部源获取 MSI 安装程序的命令。
该活动还提出了有关搜索平台责任的问题。如果攻击者购买赞助搜索结果来引导用户访问恶意 GPT,那么广告验证过程显然存在值得检查的漏洞。
