Google-Anzeigen, Gefälschter

Google-Anzeigen: Gefälschter ChatGPT-GPT schleust RAT auf Windows ein

Veröffentlicht am: 04.10.2026 um 12:52 Uhr | Redaktion boerse-global.de

Huntress registriert mindestens 40 Vorfälle; der Angriff nutzt gefälschte GPT-Angebote und einen getarnten PowerShell-Trick.

Google-Anzeigen locken Nutzer in eine mehrstufige RAT-Infektion
Ein leerer Arbeitsplatz mit einem dunklen Monitor in einem abgedunkelten Büro bei Nacht. Illustration mit AI erstellt.

Cyberkriminelle nutzen Google-Anzeigen, um Nutzer zur Interaktion mit bösartigen Custom GPTs zu verleiten und darüber Remote-Access-Trojaner auf deren Systemen zu installieren. Die Kampagne kombiniert manipulierte Werbung, eine gefälschte OpenAI-Anwendung und einen als Cloudflare-Prüfung getarnten Trick, um Schadsoftware auf Windows-Rechnern zu platzieren.

Gefälschte Anzeige führt zu manipuliertem GPT

Ausgangspunkt der Angriffskette sind Google-Ads-Anzeigen, die für "ChatGPT" werben, tatsächlich aber zu einem Custom GPT namens "Plus 5.6" auf chatgpt.com führen. Dieser gefälschte GPT meldet Nutzern angebliche Verfügbarkeitsprobleme und verweist sie auf eine vermeintliche "Backup-Domain", die über Google Sites gehostet wird.

Auf dieser nachgebauten Seite erscheint ein gefälschtes Cloudflare-CAPTCHA – eine Technik, die als ClickFix-Trick bekannt ist. BleepingComputer ordnet die Angriffsvariante entsprechend als ClickFix-Angriff ein, Help Net Security berichtet unabhängig davon über den bösartigen Custom GPT auf chatgpt.com, der Nutzer zur Installation eines RAT verleitet.

Mehrstufige Infektion über PowerShell

Der ClickFix-Trick bringt Opfer dazu, einen PowerShell-Befehl auszuführen, der über acht Stufen einen Fernzugriffs-Trojaner installiert. Die eigentliche Malware tarnt sich dabei als digital signierte Canon-Anwendung und nutzt zusätzlich eine Audiodatei als Teil der Infektionskette.

Anzeige

Angesichts immer raffinierterer Methoden wie manipulierter Skripte und getarnter Spionage-Programme wird ein professioneller Schutz für den eigenen Rechner unerlässlich. Dieser kostenlose Experten-Report zeigt Ihnen, wie Sie Ihren Windows-PC in wenigen Schritten effektiv vor unbefugtem Zugriff schützen. Wie ausgespäht ist Ihr Windows-PC wirklich? Die Antwort könnte Sie erschrecken

Einmal installiert, verschafft der RAT Angreifern weitreichende Kontrolle über infizierte Systeme: Remote-Desktop-Zugriff, Überwachung von Bildschirm, Kamera und Mikrofon, Dateisuche, das Auslesen installierter Programme sowie das Nachladen weiterer Schadmodule. Zudem sichert sich die Malware Persistenz, sodass sie auch einen Neustart des Systems übersteht.

Dutzende Vorfälle dokumentiert

Der Sicherheitsdienstleister Huntress meldet mindestens 40 Incidents im Zusammenhang mit der gefälschten Google-Sites-Seite, von denen zwei Fälle konkret auf den Custom GPT zurückgeführt werden konnten. Das beobachtete Verhalten der Schadsoftware ist dabei konsistent mit dem bekannten NetSupport RAT.

Anzeige

Da Cyberkriminelle zunehmend unsichtbare Spionage-Software einsetzen, um sensible Nutzerdaten zu erbeuten, raten Sicherheitsexperten zur sofortigen Prävention. Erfahren Sie in diesem gratis Ratgeber, wie Sie Ihr System zur Festung gegen Viren und Hacker machen. Gratis: Das Anti-Virus-Paket, das Schnüfflern die Tür vor der Nase zuschlägt

Trotz der Ähnlichkeiten verknüpfen weder Huntress noch das Unternehmen Island die beobachteten Kampagnen bislang als eine einzige, zusammenhängende Operation – die Angriffe werden also als potenziell mehrere parallele Aktivitäten eingestuft.

Ein Trend-Dossier von Archynetys stützt sich auf vier unabhängige Quellen und vier Artikel, verzeichnet eine Live-Velocity von 2 und gibt an, dass 88 Prozent der zusammengetragenen Aussagen belegt seien. Die Berichterstattung mehrerer Sicherheitsfirmen und Medien deutet darauf hin, dass die Methode, legitime Werbeplätze und vertrauenswürdig wirkende KI-Markennamen für Malware-Verbreitung zu missbrauchen, zunehmend Verbreitung findet.

Disclaimer...

de | wissenschaft | 70224733 |