Een recente campagne rond ClickFix laat zien hoe snel social engineering meebeweegt met AI-tools. In plaats van alleen valse webpagina’s in te zetten, gebruiken aanvallers Custom GPTs ClickFix om slachtoffers te lokken tot het uitvoeren van kwaadaardige stappen op hun eigen pc.
Volgens meldingen van beveiligingsbedrijf Huntress draait het misbruik om aangepaste versies van ChatGPT die op ChatGPT.com te vinden zijn. Door de aanpak slim te vermommen als “legitieme” community-informatie en links, weten aanvallers gebruikers tot downloads en uitvoering van malware te bewegen.
Wat zijn Custom GPTs en waarom zijn ze bruikbaar voor aanvallen?
Custom GPTs zijn personalisaties van ChatGPT. Ze kunnen specifieke instructies en hulpmiddelen bevatten en worden gehost op de website van OpenAI. Op de pagina van zo’n GPT staan de aangepaste naam bovenaan en informatie over de bouwer.
Juist die publieke zichtbaarheid maakt het voor criminelen aantrekkelijk. Wie zoekt op Google kan een “AI-productpagina” voorgeschoteld krijgen als gesponsorde uitkomst. Daarna volgt de rest van de keten: een nepbericht, een misleidende link en instructies voor acties die op het systeem van het slachtoffer worden uitgevoerd.
De ClickFix-keten: van nep-links naar PowerShell
In de campagne programmeerden aanvallers twee Custom GPTs die reageerden op gebruikersprompts met een Google Sites-link. Op die pagina stonden instructies om PowerShell te gebruiken om een kwaadaardig MSI-bestand te downloaden. Dat vormt de start van een multi-stage infectie, waarbij elke stap de volgende voorbereidt.
Huntress meldt dat er minstens 40 gebruikers zijn geïnfecteerd. Daarnaast zijn volgens de rapportage minstens twee incidenten direct te koppelen aan een Custom GPT-exemplaar binnen de campagne.
Verkeer via gesponsorde zoekresultaten
De slachtoffers kwamen niet zomaar willekeurig terecht. Aanvallers lieten de Custom GPT-pagina opvallen in Google-zoekresultaten en plaatsten die als gesponsorde resultaten bovenaan. Dat maakt de kans groter dat mensen doorklikken, vooral als de naam en claim van de GPT geloofwaardig ogen.
Zo lokken aanvallers: nepnaam, “beperkte beschikbaarheid” en een backupdomein
Om vertrouwen te winnen gaven de aanvallers de Custom GPT een misleidende titel, namelijk “Plus 5.6”, met een claim dat het afkomstig was van een “community builder”. Vervolgens kregen gebruikers een nepkennisgeving te zien met een bericht over beperkte beschikbaarheid.
Daarna moesten ze “upgraden” of een service gebruiken via een backupdomein. Dat domein, zo blijkt uit de beschrijving, leidde naar een ClickFix-pagina die de gebruiker eerst langs een Cloudflare CAPTCHA bracht.
Pas na die stap volgden de echte instructies: een PowerShell-opdracht die bedoeld is om de kwaadaardige installer te downloaden en te starten.
Eerste varianten: Canon-signeersmisbruik en DLL sideloading
De eerste Custom GPT leverde volgens Huntress een installer die misbruik maakte van een legitieme Canon-signed applicatie. Het doel hiervan was DLL sideloading: een techniek waarbij een kwaadaardige DLL op een manier wordt “meegenomen” of geladen zodat een normaal onderdeel van het systeem onterecht vertrouwen krijgt.
Daarnaast werd persistentie ingebouwd via een User Run-sleutel en een geplande taak die was vermomd met de naam “Canon Configuration Reader”. Op die manier blijft de kwaadaardige component later opnieuw starten, zelfs nadat de eerste uitvoering is afgerond.
Loader verborgen als audiobestand
Na de eerste stap kwam er een loader die was verborgen in een audiobestand. Daarmee probeerden aanvallers beveiligingscontroles te omzeilen en bovendien een extra misleidingselement toe te voegen: het slachtoffer kreeg een nep “loading window” te zien terwijl de achtergrondstappen werden uitgevoerd.
Obfusceerde audio met archief: grote payload-bibliotheek
Bij de volgende fase werd kwaadaardige code geladen uit een sterk obfusceerde audio. In die audio zat een aangepaste opslagstructuur (een “custom archive”) met 315 mappen en 806 bestanden. In die set bevond zich uiteindelijk de echte payload.
De uiteindelijke malware fungeerde als een RAT (Remote Access Trojan). Dat betekent dat het doel niet alleen is om schade te veroorzaken bij één keer uitvoering, maar om op afstand acties uit te voeren. De RAT kan in die beschrijving payloads ophalen, verwerken en uitvoeren.
Bovendien voerde de malware fingerprinting uit: het checkt kenmerken van het besmette systeem om de volgende stap beter te kiezen. Daarna communiceerde de malware met een command-and-control (C&C)-server via DNS-over-HTTPS, gebruikmakend van infrastructuur van onder meer Cloudflare, Google en Quad9. Daarmee wordt het netwerkverkeer lastiger te herleiden naar één klassieke “serverlocatie”.
Tweede Custom GPT: nieuwe varianten, vergelijkbare logica
OpenAI haalde een van de Custom GPTs uit de omgeving op 25 september. Toch werd al snel een tweede variant gevonden op 27 september. Dat laat zien dat aanvallers vaak meerdere instappunten voorbereiden.
Het is opvallend dat de finale payload bij de tweede Custom GPT ongewijzigd bleef. Wel veranderde de route ernaartoe: de aanvallers schakelden over naar een Stardock-executable en een aangepaste (gepatchte) Stardock DLL. Ook werd de loader niet meer als audiobestand geleverd maar als onderdeel van een Microsoft NuGet-pakket.
Dat soort varianten maakt detectie moeilijker: je ziet niet één vast bestandsformat of één vaste leveringsmethode, maar eerder een patroon van “AI-lokken → link → PowerShell → download/loader → payload”.
Wat betekent dit voor organisaties? Focus op detectie én governance
Deze casus gaat niet alleen over één specifieke malwarefamilie, maar over een bredere ontwikkeling: AI-platforms en geautomatiseerde content kunnen worden misbruikt voor het vergroten van de overtuigingskracht van phishing-achtige aanvallen.
Voor organisaties komt dit vooral neer op twee dingen: vroeg detecteren en beheersen hoe eindgebruikers en systemen omgaan met onbekende prompts, links en scripts.
- Beperk uitvoer van scripts: zorg dat PowerShell-gebruik buiten gereguleerde processen wordt gedetecteerd of geblokkeerd.
- Let op verdachte downloads: baseer controles niet op bestandsnaam alleen, maar op gedrag (download → install → persistence).
- Toon gebruikers context: training werkt het best als je uitlegt dat gesponsorde resultaten of “community” claims niet automatisch betrouwbaarheid betekenen.
- Controleer egress en DNS-verkeer: protocollen zoals DNS-over-HTTPS kunnen passen bij legitieme toepassingen, maar ook bij C&C-communicatie.
Als je dit thema breder wilt plaatsen, is het interessant om ook te kijken naar eerdere meldingen over het misbruik van legitieme ketens en de impact op systemen. Bijvoorbeeld: NeedyMantis: langdurige toegang na datalek laat zien hoe aanvallers na initiële toegang persistentie en doorontwikkeling nastreven.
Daarnaast is het relevant om te volgen hoe AI- en agentachtige concepten in enterprise-context beveiligd moeten worden. Dat sluit aan bij Zero Trust voor AI-agents: start met zichtbaarheid, waar “controle en zichtbaarheid” centraal staan.
Praktische signalen voor eindgebruikers
Voor medewerkers die ChatGPT of aangepaste GPT’s gebruiken, kunnen de volgende signalen helpen om sneller afstand te nemen van verdachte pagina’s.
- Een ogenschijnlijk officiële pagina met een misleidende titel (“Plus …”) en claims van community herkomst.
- Een prompt waarin je wordt gestuurd naar een externe site met een download-instructie.
- Berichten over “limited availability” die je aandringen tot actie via een alternatief domein.
- Onverwachte instructies om PowerShell-cmdlets uit te voeren om een bestand te downloaden en te starten.
Wie dergelijke aanwijzingen ziet, doet er verstandig aan de link te stoppen, niet op “upgrade” te klikken en het incident te melden bij de securityafdeling.
Conclusie: Custom GPTs ClickFix bewijst dat AI misleiding versnelt
De ClickFix-campagne toont aan dat aanvallers Custom GPTs inzetten als onderdeel van een overtuigende social engineering-flow. Door slachtoffers via gesponsorde zoekresultaten naar aangepaste GPT-pagina’s te trekken, creëren criminelen extra geloofwaardigheid. Vervolgens volgen nep-links, PowerShell-instructies, obfuscatie en multi-stage downloads met uiteindelijk een RAT-payload.
De belangrijkste les is duidelijk: AI-gekoppelde pagina’s zijn niet automatisch veilig. Met sterke governance, strikte controle op scriptuitvoering en aandacht voor netwerk- en downloadgedrag kan je de kans op succesvolle infecties verkleinen.
Bron: https://www.securityweek.com/hackers-use-chatgpt-custom-gpts-in-clickfix-attacks/
