GPTs personalizados de ChatGPT sirven un RAT mediante ClickFix
Una campaña coloca GPTs personalizados en resultados patrocinados de Google para llevar a la víctima a un falso chequeo de Cloudflare que ejecuta PowerShell y acaba instalando un RAT.

Un atacante está colocando GPTs personalizados de ChatGPT en resultados patrocinados de Google para empujar a las víctimas hacia sitios que lanzan un ataque ClickFix y acaban instalando un troyano de acceso remoto (RAT). La campaña la ha documentado Huntress, que ha rastreado al menos 40 incidentes relacionados con la página intermedia usada por los atacantes, aunque solo dos de ellos pasaron por un GPT modificado.
El truco se apoya en una función legítima de OpenAI: los GPTs personalizados, versiones de ChatGPT con instrucciones, conocimiento extra y habilidades concretas que cualquiera puede publicar para que otros los instalen. El actor bautizó el suyo como "Plus 5.6" y lo configuró para redirigir a un supuesto sitio de respaldo alojado en Google Sites. La página muestra una comprobación falsa de Cloudflare y pide al visitante que ejecute un comando de PowerShell. Ese comando es el que arranca la cadena de infección.
Que las instrucciones vivan en el dominio legítimo chatgpt.com es lo que da credibilidad al engaño, y por eso sube la probabilidad de que la víctima obedezca. Huntress ya había visto ClickFix apoyado en conversaciones falsas con ChatGPT, pero el uso de GPTs personalizados es nuevo.
Del MSI firmado al RAT
Si el comando se ejecuta, descarga un MSI malicioso que lanza una aplicación legítima y firmada junto a una DLL modificada que carga el malware. El payload es un RAT con acceso remoto al escritorio, captura de audio y cámara, búsqueda de archivos, reconocimiento del host y capacidad de ejecutar más cargas. Para persistir, crea una clave Run en el registro de Windows y una tarea programada, ambas con el nombre "Canon Configuration Reader".
OpenAI retiró el primer GPT el 25 de septiembre. Dos días después, el 27, los investigadores encontraron un segundo GPT de la misma campaña que seguía activo cuando publicaron el informe. Las variantes más recientes cambiaron la aplicación firmada que sirve de anfitrión —de Canon a Stardock— y la forma de ocultar y entregar el loader, aunque el payload es el mismo.
La fase que más atención merece es la sexta: los atacantes se montaron un sistema de archivos cifrado propio para esconder el script de persistencia y el RAT. En lugar de un único blob cifrado hay un archivo con su propio árbol de carpetas, en palabras de Huntress, "un zip cifrado casero". Empieza con una cabecera pequeña, sigue un índice de 1.128 entradas —una por archivo o carpeta, cada una con su padre, su tamaño y una clave propia— y luego los contenidos empaquetados uno tras otro.
Buena parte de la cadena corre en memoria o se apoya en archivos que parecen benignos, así que la detección pasa por vigilar actividad de procesos. Huntress señala varias pistas: PowerShell invocando msiexec.exe para lanzar en silencio un MSI desde la carpeta temporal, una aplicación firmada arrancando desde una ruta poco habitual bajo %LOCALAPPDATA%\Programs, y un valor Run y una tarea programada que reaparecen si se borran.
El detalle incómodo: OpenAI tiene previsto retirar los GPTs personalizados el 11 de diciembre, lo que cierra esta vía concreta, pero no el ClickFix ni el abuso de dominios de confianza, que seguirán funcionando con cualquier otra superficie que permita publicar texto que el usuario decida ejecutar.

