Un groupe de cybercriminels a développé une campagne de malware qui utilise un outil légitime d’OpenAI pour tromper ses victimes et prendre le contrôle à distance de leurs ordinateurs, y compris de la caméra et du microphone. La société de cybersécurité Huntress a détecté l’opération et a réussi à la faire démanteler, mais deux jours plus tard, un clone utilisant la même méthode est apparu.
L’arnaque repose sur Custom GPT, une fonctionnalité de ChatGPT permettant de configurer une version personnalisée de l’assistant avec des instructions, des fichiers et des capacités spécifiques, ainsi qu’un nom et une personnalité particuliers. Comme ces GPT sont hébergés sur le domaine chatgpt.com, les personnes qui y accèdent via un lien reçu par e-mail ou messagerie instantanée n’ont aucune raison de se méfier, étant donné que l’adresse web correspond au site officiel d’OpenAI.
Les attaquants ont baptisé leur création « Plus 5.6 », un nom qui imite la nomenclature réelle des modèles de l’entreprise, comme GPT-3.5 ou GPT-5 Pro, dans le but de paraître crédible aux yeux des utilisateurs qui ne suivent pas de près l’évolution de l’industrie de l’intelligence artificielle. Ce GPT a été programmé pour répondre toujours avec le même message, quelle que soit la consigne saisie : un avertissement indiquant une « disponibilité limitée sur le domaine principal » et redirigeant vers un « domaine de secours ».
Un faux contrôle de sécurité
Ce lien alternatif mène à un site construit avec Google Sites, un service gratuit et légitime conçu pour créer des pages web sans avoir besoin de programmer. Son utilisation, dans ce cas, vise à renforcer l’apparence de légitimité de l’arnaque, bien qu’un utilisateur attentif puisse remarquer qu’il n’a aucun sens qu’OpenAI recoure à un outil de Google pour gérer un domaine de secours alors qu’il pourrait le faire avec ses propres ressources.
En accédant à cette page, le véritable objectif de l’opération se révèle : un faux contrôle de vérification de type CAPTCHA de Cloudflare demande au visiteur de copier et coller un fragment de code dans le programme « Exécuter » de Windows. Cette séquence correspond à la technique connue sous le nom de ClickFix, qui consiste à présenter à la victime un problème fictif accompagné d’une solution immédiate pour l’induire à exécuter elle-même des commandes malveillantes.
Contrôle quasi total de l’appareil
L’exécution de ce code télécharge et installe un cheval de Troie d’accès à distance (RAT) que Huntress a identifié sous le nom « @input ». Ce programme malveillant permet aux attaquants de voir l’écran de la victime et d’opérer l’appareil à distance, en plus d’activer la webcam, le microphone et l’audio du système pour surveiller et écouter sans que l’utilisateur s’en aperçoive.
Le malware permet également de suivre le contenu des fichiers et documents stockés sur l'ordinateur afin d'y trouver des informations précieuses. Avant cela, il effectue une reconnaissance initiale du système : il vérifie quels logiciels de sécurité sont installés, quels programmes sont en cours d'exécution et comment l'appareil est connecté au réseau.
Selon les chercheurs, l'outil peut également télécharger et exécuter des composants supplémentaires et d'autres variantes de logiciels malveillants, ce qui s'est produit dans la plupart des cas analysés sans que les victimes ne s'en rendent compte.
Pour ne pas être détecté, « @input » communique avec ses opérateurs via des canaux chiffrés qui se dissimulent dans le trafic web habituel, selon ce qu'a indiqué Huntress. Les chercheurs ont ajouté que l'outil semble faire partie d'un cadre de travail maintenu de manière professionnelle.
L'entreprise de cybersécurité a précisé que la campagne a touché « des dizaines » d'utilisateurs et que son équipe d'opérations de sécurité a répondu à au moins 40 incidents liés au domaine spécifique de Google Sites utilisé dans cette attaque. Après avoir été contactée par les chercheurs, OpenAI a supprimé le GPT personnalisé « Plus 5.6 » le 25 septembre. Cependant, deux jours plus tard, un nouveau GPT aux caractéristiques similaires est apparu, ce qui indique que l'opération reste active malgré les mesures prises.