Principais destaques
- Golpe dentro do ChatGPT: criminosos usaram um GPT personalizado hospedado no próprio
chatgpt.com para conduzir vítimas até a instalação de um trojan no Windows.
- Anúncios levaram à armadilha: a campanha apareceu entre resultados patrocinados para “ChatGPT” e já foi associada a pelo menos 40 incidentes, segundo a Huntress.
- ClickFix completa o ataque: um falso CAPTCHA da Cloudflare induzia usuários a executar comandos no PowerShell, entregando aos criminosos acesso remoto ao computador.
O golpe começa onde ninguém espera 👀
Imagine pesquisar “ChatGPT” no Google, clicar em um anúncio patrocinado e, em vez de perceber que caiu em um site falso, continuar navegando dentro do próprio chatgpt.com.
Foi justamente essa a estratégia usada por criminosos em uma campanha recente.
Segundo pesquisadores da Huntress, os invasores criaram um GPT personalizado chamado “Plus 5.6”, nome escolhido para parecer uma versão oficial ou uma atualização do serviço da OpenAI.
A diferença é que o golpe não precisava começar em um domínio suspeito. O usuário já estava no site legítimo.
🎭 A isca era convincente: o GPT falso funcionava dentro do domínio oficial do ChatGPT e aproveitava o fato de que usuários já autenticados continuavam logados.
A Huntress identificou a campanha em 28 de setembro e informou ter rastreado pelo menos 40 incidentes relacionados ao esquema.
Um GPT que só sabe dar uma resposta
O funcionamento do modelo falso era particularmente simples.
Independentemente do que a vítima digitasse, o GPT respondia com um suposto “Aviso de disponibilidade do serviço”, alegando que havia disponibilidade limitada no domínio principal.
A partir daí, oferecia duas alternativas: fazer um upgrade para o Plus ou acessar um chamado “domínio de backup”.
É nesse segundo passo que a vítima finalmente deixava o ambiente legítimo.
A OpenAI removeu o primeiro GPT falso até 25 de setembro. Mas, dois dias depois, pesquisadores encontraram outro modelo praticamente idêntico.
💡 O detalhe mais perigoso é justamente esse: o golpe não precisava falsificar o ChatGPT inteiro. Bastava usar o serviço verdadeiro como ponto de partida.
O anúncio patrocinado fazia o resto 💰
A campanha também explorava uma velha fraqueza da publicidade em mecanismos de busca: malvertising, o uso de anúncios legítimos para distribuir golpes.
Pesquisadores encontraram o GPT falso no topo dos resultados do Google para a busca “ChatGPT” por meio de publicidade paga.
Um redator do ZDNET chegou a clicar no primeiro resultado patrocinado e caiu na armadilha. Outro editor que repetiu a busca, porém, foi direcionado ao ChatGPT verdadeiro.
Isso indica que a campanha não aparecia necessariamente para todos os usuários.
🔎 A diferença estava no anúncio: apenas determinados resultados patrocinados pareciam estar associados à operação maliciosa.
A segunda etapa parece um CAPTCHA comum
Depois de clicar no chamado domínio de backup, o usuário era levado a uma página gratuita hospedada no Google Sites.
Ali aparecia uma imitação de uma verificação da Cloudflare.
Até aqui, o roteiro parece familiar para qualquer pessoa que já precisou confirmar que não é um robô. O problema vem depois.
A página orientava a vítima a colar e executar um comando no Windows ou no PowerShell como suposta forma de provar que era humana.
Essa técnica já é conhecida como ClickFix.
O CAPTCHA que pede para você digitar comandos 🚨
Um CAPTCHA legítimo da Cloudflare não funciona dessa maneira.
Roman Oliinyk, CEO da PayCore Media e especialista em segurança de redes, explicou ao ZDNET que uma verificação legítima pode pedir para o usuário marcar uma caixa ou clicar em um botão, mas não para inserir comandos no computador.
A regra prática é simples:
1️⃣ CAPTCHA pede clique: comportamento esperado.
2️⃣ Página pede PowerShell: sinal de alerta.
3️⃣ Página manda copiar e executar código: pare imediatamente.
Nesse caso, executar o comando instala um trojan de acesso remoto conhecido como “@input”.
O que o malware consegue fazer? 🖥️
O problema deixa de ser apenas um download malicioso.
Com o acesso remoto obtido, os invasores podem:
• visualizar a tela do computador;
• acessar a câmera e o microfone;
• procurar arquivos armazenados na máquina;
• instalar outros tipos de malware.
Ou seja, a vítima não está simplesmente baixando um programa indesejado.
Ela pode estar entregando aos criminosos uma porta de entrada para o próprio computador.
Google diz que já suspendeu contas
Questionado pelo ZDNET, o Google afirmou que “malvertising não tem lugar no Google” e disse ter suspendido várias contas de anunciantes relacionadas à campanha.
A empresa também afirmou que continua atualizando suas defesas para impedir novas ameaças.
A resposta mostra o problema de um modelo em que o anúncio pode ser legítimo do ponto de vista da plataforma, mas o destino final muda ou é preparado especificamente para enganar usuários.
A OpenAI, por sua vez, não respondeu ao pedido de comentário do ZDNET citado no relato.
Não é a primeira vez que o ChatGPT vira isca
A campanha atual parece ser uma continuação de uma operação ainda maior identificada anteriormente pela empresa de segurança Island.
Entre o fim de maio e agosto, a empresa encontrou centenas de anúncios pagos e dezenas de páginas falsas imitando o ChatGPT.
Isso sugere que o nome da ferramenta se tornou um ativo valioso para criminosos.
Quanto mais popular é o serviço, menor precisa ser a explicação para convencer alguém a clicar.
📌 E há uma possível mudança no horizonte: a OpenAI planeja aposentar completamente os GPTs personalizados até dezembro, o que pode eliminar especificamente a técnica usada nesta campanha.
Mas isso não significa o fim do problema.
Os criminosos podem simplesmente procurar outra maneira de aproveitar a confiança depositada em marcas conhecidas.
O detalhe que vale guardar
A história tem uma ironia importante: estar no domínio correto não significa que tudo dentro dele seja necessariamente confiável.
Neste caso, o domínio era realmente o chatgpt.com.
O ataque acontecia porque um recurso hospedado ali servia como primeira etapa de uma cadeia que terminava fora do site oficial.
É como entrar em uma agência bancária verdadeira e receber, lá dentro, uma orientação para atravessar a rua e entregar sua senha a alguém.
A fachada está correta. O problema está no próximo passo.
Por isso, a recomendação mais simples continua sendo uma das mais eficazes: se uma página de “verificação humana” pedir para você abrir o PowerShell, colar um comando ou executar código, não faça isso.
O anúncio pode desaparecer. O GPT falso pode ser removido. A conta do anunciante pode ser suspensa.
Mas a próxima versão da armadilha provavelmente continuará tentando começar exatamente onde a vítima se sente mais segura.