Redacción, 3 de octubre.- Una campaña de malware descubierta por la firma de ciberseguridad Huntress utiliza anuncios patrocinados de Google y un GPT personalizado alojado dentro del dominio oficial de ChatGPT para engañar a los usuarios. El ataque termina con la instalación de un troyano capaz de controlar el ordenador, acceder a archivos y activar componentes como la cámara y el micrófono.
El caso muestra una nueva estrategia de los ciberdelincuentes para aprovechar la confianza que generan servicios legítimos. En lugar de crear desde cero una página que imite a ChatGPT, los atacantes utilizaron elementos reales de la plataforma de OpenAI para llevar a las víctimas hacia la siguiente etapa del fraude.
Según Huntress, todo comienza cuando una persona busca “ChatGPT” en Google. Entre los resultados patrocinados puede aparecer un anuncio que conduce a chatgpt.com, el dominio oficial de OpenAI.
La dirección web, por tanto, no presenta inicialmente una señal evidente de peligro. El problema aparece cuando el usuario llega a un GPT personalizado creado por los atacantes, denominado “Plus 5.6”, un nombre diseñado para hacerlo pasar por una versión legítima del servicio.
El falso GPT muestra un mensaje en el que asegura que el dominio principal está experimentando problemas de disponibilidad. Como alternativa, ofrece continuar utilizando el servicio mediante un supuesto “dominio de respaldo”.
El enlace lleva entonces a una página creada con Google Sites, otro servicio legítimo utilizado en la cadena de ataque.
En esa página aparece una imitación de una comprobación CAPTCHA de Cloudflare. El objetivo no es demostrar que el usuario es humano, sino conseguir que ejecute determinadas instrucciones en su ordenador.
Los investigadores identificaron el procedimiento como ClickFix, una técnica de ingeniería social en la que la víctima recibe instrucciones aparentemente destinadas a solucionar un problema técnico. En este caso, los pasos terminan haciendo que el propio usuario ejecute un comando malicioso de PowerShell.
PowerShell es una herramienta integrada en Windows que permite ejecutar comandos y automatizar tareas. Su utilización por parte de los atacantes permite iniciar una cadena de infección sin que la víctima tenga que descargar directamente un archivo ejecutable sospechoso.
Una vez ejecutado el comando, el sistema instala un troyano de acceso remoto (RAT).








