The Storm Riders✔
Writer
Nếu bạn có thói quen lên Google tìm "ChatGPT" rồi tiện tay bấm ngay vào kết quả đầu tiên thì hãy cẩn thận! Các chuyên gia bảo mật vừa bóc trần một cú lừa chấn động núp bóng ngay trên tên miền xịn của OpenAI, khiến nhiều người tự tay dâng quyền kiểm soát máy tính cho hacker.

Ai cũng ngỡ truy cập vào đúng trang web chính chủ thì an toàn 100%, thế nhưng các nhà nghiên cứu bảo mật tại Huntress vừa phát hiện một cạm bẫy tinh vi kết thúc bằng việc máy tính Windows của bạn bị dính trojan nguy hiểm.

Vì Custom GPT nằm ngay trên tên miền thật `chatgpt.com`, người dùng gần như không mảy may nghi ngờ. Thế nhưng, chỉ cần bạn gõ bất kỳ câu hỏi nào, con bot giả mạo này sẽ lập tức báo dịch vụ chính đang bị giới hạn và điều hướng bạn sang một “tên miền dự phòng”.

Đây là chiêu trò tấn công khét tiếng mang tên ClickFix, lừa người dùng tự mình kích hoạt mã độc. Một khi dòng lệnh được thực thi, máy tính sẽ âm thầm cài đặt một trojan truy cập từ xa (RAT) có tên “@input”.
Hậu quả cực kỳ tai hại: Kẻ tấn công có thể nhìn trộm màn hình của bạn, bật camera và microphone, lục lọi toàn bộ file cá nhân và thậm chí tải thêm hàng loạt mã độc khác về máy!
Một cuộc điều tra độc lập khác từ Island còn chỉ ra quy mô gây sốc hơn: một chiến dịch tương tự từng chạy rầm rộ từ cuối tháng 5 đến tháng 8, sử dụng hàng trăm vị trí quảng cáo trả phí và hàng chục trang ChatGPT nhái.
Một chi tiết đáng chú ý là OpenAI sẽ khai tử hoàn toàn Custom GPT vào tháng 12 tới, điều này có thể khiến chiêu trò trên sớm hết đất sống. Tuy nhiên từ giờ tới lúc đó, hãy luôn khắc cốt ghi tâm: Không có bất kỳ quy trình xác minh chính chủ nào lại bắt bạn dán dòng lệnh vào terminal cả!

Ai cũng ngỡ truy cập vào đúng trang web chính chủ thì an toàn 100%, thế nhưng các nhà nghiên cứu bảo mật tại Huntress vừa phát hiện một cạm bẫy tinh vi kết thúc bằng việc máy tính Windows của bạn bị dính trojan nguy hiểm.
Vỏ bọc "Plus 5.6" hoàn hảo trên chính tên miền chatgpt.com
Kẻ tấn công đã tạo ra một Custom GPT mang cái tên cực kỳ kêu: “Plus 5.6” – cố tình đặt tên giống hệt như một bản cập nhật chính thức từ OpenAI. Chưa dừng lại ở đó, chúng còn chi tiền chạy quảng cáo Google Ads để mô hình này chễm chệ xuất hiện ở những vị trí đầu tiên mỗi khi người dùng tìm kiếm từ khóa "ChatGPT".
Vì Custom GPT nằm ngay trên tên miền thật `chatgpt.com`, người dùng gần như không mảy may nghi ngờ. Thế nhưng, chỉ cần bạn gõ bất kỳ câu hỏi nào, con bot giả mạo này sẽ lập tức báo dịch vụ chính đang bị giới hạn và điều hướng bạn sang một “tên miền dự phòng”.
Đòn bẫy "ClickFix": Nạn nhân tự tay rước trojan vào máy
Trang dự phòng kia thực chất được dựng trên Google Sites và làm nhái giao diện CAPTCHA của Cloudflare. Tại đây, nó yêu cầu bạn copy và dán một dòng lệnh vào Windows để “chứng minh mình là con người”.
Đây là chiêu trò tấn công khét tiếng mang tên ClickFix, lừa người dùng tự mình kích hoạt mã độc. Một khi dòng lệnh được thực thi, máy tính sẽ âm thầm cài đặt một trojan truy cập từ xa (RAT) có tên “@input”.
Hậu quả cực kỳ tai hại: Kẻ tấn công có thể nhìn trộm màn hình của bạn, bật camera và microphone, lục lọi toàn bộ file cá nhân và thậm chí tải thêm hàng loạt mã độc khác về máy!
Vừa bị gỡ đã mọc lại, quy mô lớn hơn tưởng tượng
Huntress đã báo cáo chiến dịch này vào ngày 28/9 sau khi theo dấu ít nhất 40 vụ việc liên quan. Đáng nói, OpenAI vừa gỡ bỏ GPT giả mạo đầu tiên vào ngày 25/9 thì chỉ 2 ngày sau, một bản sao y hệt lại lập tức trồi lên.Một cuộc điều tra độc lập khác từ Island còn chỉ ra quy mô gây sốc hơn: một chiến dịch tương tự từng chạy rầm rộ từ cuối tháng 5 đến tháng 8, sử dụng hàng trăm vị trí quảng cáo trả phí và hàng chục trang ChatGPT nhái.
Một chi tiết đáng chú ý là OpenAI sẽ khai tử hoàn toàn Custom GPT vào tháng 12 tới, điều này có thể khiến chiêu trò trên sớm hết đất sống. Tuy nhiên từ giờ tới lúc đó, hãy luôn khắc cốt ghi tâm: Không có bất kỳ quy trình xác minh chính chủ nào lại bắt bạn dán dòng lệnh vào terminal cả!