Direct naar de inhoud
Cybersecurity

Politie arresteert ShinyHunters-verdachte: lessen over ChatGPT Custom GPT’s

Custom GPT’s misbruiken

De manier waarop aanvallers legitieme technologie inzetten, wordt steeds verfijnder. Een recente campagne laat zien hoe Custom GPT’s misbruiken kan leiden tot het leveren van malware, waaronder een remote access trojan (RAT). In plaats van alleen te phishen op een klassieke manier, gebruiken criminelen een vertrouwd “AI-venster” als opstap naar een ClickFix-achtige aanval.

Organisaties en securityteams doen er daarom goed aan om niet alleen naar domeinen en bestanden te kijken, maar ook naar de route die gebruikers afleggen: vanaf een ogenschijnlijk nuttig AI-antwoord tot en met het moment dat er wordt verzocht om een actie uit te voeren die uiteindelijk kwaadaardige code start.

Van AI-opdracht naar kwaadaardige ClickFix-link

In de waarnemingen van Huntress draait de start om Google-zoekresultaten die als gesponsorde resultaten verschijnen. Wie zoekt op termen zoals “chatgpt”, kan vervolgens terechtkomen bij een Custom GPT die bovenaan in beeld staat met een passende naam. De aanval maakt gebruik van de verwachting dat “Custom GPT’s” op het officiële ChatGPT-platform thuishoren.

Wanneer een slachtoffer met zo’n Custom GPT in gesprek gaat, stuurt het systeem een bericht terug dat een link bevat naar een Google Sites-domein. Die pagina fungeert als doorstuurpunt richting een ClickFix-lure: een techniek waarbij slachtoffers misleid worden om handmatig acties uit te voeren of opdrachten te kopiëren.

Het “Plus 5.6”-scenario: schijnbare beschikbaarheidsmelding

In één van de varianten krijgen gebruikers die interacteren met een Custom GPT met de naam “Plus 5.6” een “Service Availability Notice” te zien. Daarin wordt het slachtoffer aangemoedigd om ofwel de abonnementslaag te upgraden, of door te klikken naar een “backup” Google Sites-domein omdat er op het primaire domein beperkte beschikbaarheid zou zijn.

Het doel hiervan is om vertrouwen te wekken en twijfel weg te nemen. Door de gebruiker zelf te laten kiezen voor de backup-route, verschuift de verantwoordelijkheid voor de volgende stap feitelijk naar het slachtoffer. Zodra de gebruiker die route volgt, komt de ClickFix-fase in beeld.

Fake CAPTCHA en “kopieer en voer uit”

De Google Sites-pagina presenteert een nep-versie van een Cloudflare CAPTCHA-check. In plaats van echte verificatie triggert dit een ClickFix-aanpak die het slachtoffer verleidt om een PowerShell-opdracht te kopiëren en uit te voeren.

Die PowerShell-opdracht gebruikt vervolgens een kwaadaardig MSI-installatiepakket om code te starten. Volgens de observaties leidt de installatie niet direct tot “standaard malware”, maar tot een keten waarin ook DLL-sideloading wordt misbruikt.

DLL-sideloading en het opzetten van persistente toegang

Na de MSI-installatie wordt een mechanisme gestart dat draait om het laden van DLL’s vanuit een gecontroleerde context. Daarbij wordt ook gebruikgemaakt van een legitiem ogend onderdeel: er wordt een door Canon gesigneerde binary ingezet als onderdeel van de sideloadingketen.

In de geschetste aanpak is de DLL-kant belangrijk: de “legitieme” DLL die wordt geladen is aangepast zodat hij niet alleen de reguliere component gebruikt, maar ook een tweede, niet-ondertekende DLL kan aanroepen. Die tweede DLL haalt op zijn beurt een ingepakte loader uit een WAV-bestandscontext, waarbij de payload is verstopt in een bestandstype dat niet onmiddellijk verdacht voelt.

In de eindfase wordt de trojan unpacked en wordt een persistentiemechanisme opgezet. Tegelijk worden meerdere verdedigingslagen omzeild voordat de RAT echt volledig kan opereren.

Verdediging omzeilen: AMSI bypass en anti-VM checks

Uit de analyse blijkt dat de aanval niet alleen draait om het leveren van malware, maar ook om het ontwijken van beveiligingsprogramma’s. Daarbij worden onder meer stappen beschreven die zijn bedoeld om AMSI te omzeilen en user-mode monitoring te reduceren door runtime hooks te ontwijken.

Daarnaast bevat de keten anti-virtual machine checks. Daarbij kijkt de code naar CPU-vendorstrings en controleert hij signalen die passen bij bekende hypervisors en virtualisatieomgevingen, zoals VMware, VirtualBox, Hyper-V, QEMU, Xen en Parallels. Het gevolg is dat de malware zich mogelijk anders gedraagt in analyseomgevingen, wat onderzoek en detectie lastiger maakt.

Wat de RAT vervolgens kan: van camera tot remote desktop

De beschreven trojan ondersteunt een breed pakket aan functies. Daardoor gaat de impact verder dan alleen datadiefstal of financiële fraude; het draait ook om surveillancemogelijkheden en volledige controle over de endpoint.

  • Informatie verzamelen over antivirus en de status van Microsoft Defender.
  • Remote desktop-sessies starten en het scherm “broadcasten”.
  • Input vastleggen van camera en microfoon en systeemaudio.
  • Browsers herkennen en de standaardbrowser kunnen openen.
  • Doorzoeken van bestandsinhoud met een ingebouwde file manager component.
  • Secundaire payloads neerzetten en uitvoeren (.EXE, .DLL, .MSI) en scripts draaien (PowerShell, batch, VBScript, JavaScript).

Voor defenders betekent dit dat signalen op meerdere niveaus relevant zijn: van proces- en scriptactiviteit tot runtimegedrag en netwerkverkeer.

Command & Control via DNS-over-HTTPS

Om de command & control (C2) te bereiken, gebruikt de RAT DNS-over-HTTPS via bekende resolvers. In plaats van dat er klassieke DNS-lookups zichtbaar worden in lokale DNS-logs, lijkt het verkeer dan op regulier HTTPS-verkeer richting resolvers van derden (zoals Cloudflare, Google en Quad9).

Er wordt ook gesuggereerd dat details over de server verborgen zitten in geëncrypteerde vorm in de code, of dat ze pas tijdens runtime worden opgehaald. Dat maakt het lastiger om met eenvoudige “indicatoren van compromis” (IOC’s) alleen het probleem te bestrijden.

Waarom dit ook voor jou relevant is

Deze campagne is niet alleen een incident rond één specifieke malwarefamilie. Het laat vooral zien dat Custom GPT’s misbruiken een nieuwe route kan zijn voor social engineering: een vertrouwd platform wordt ingezet als brug naar een aanval die uiteindelijk via ClickFix acties uitvoert.

Bovendien benadrukt dit thema dat meerdere trusted platforms na elkaar kunnen worden gebruikt: eerst AI-interface en vervolgens hosting via webpagina’s die slachtoffers naar een actie sturen. Het patroon is daarmee breder inzetbaar dan alleen ChatGPT Custom GPT’s.

Praktische maatregelen om dit soort ketens te remmen

Hoewel je nooit alles in één keer voorkomt, zijn er wel acties die de kans op succes van dit type aanval verkleinen.

  • Werk met strikte web- en scriptregels zodat “copy en execute” minder vaak leidt tot echte uitvoering.
  • Monitor op PowerShell-activiteit in combinatie met downloads en het starten van installatiepakketten zoals MSI.
  • Let op DLL-sideloading signalen: ongebruikelijke DLL-ladende processen, afwijkende padpatronen en mismatch tussen verwachte en geladen modules.
  • Beperk de impact van endpoints door least privilege, segmentatie en strenge applicatiecontrole.
  • Detecteer afwijkend gedrag van RAT-indicatoren: onverwachte remote desktop / audio- en camera-toegang, of het zoeken door grote delen van het bestandssysteem.
  • Ga verder dan alleen DNS-logging: omdat C2 kan lopen via DNS-over-HTTPS, zijn netwerkinspectie en TLS/metadata-analyse belangrijk.

Als je organisatie ook AI-gerelateerde workflows gebruikt, is het bovendien verstandig om gebruikers te trainen op het herkennen van “legitiem lijkende” doorverwijzingen naar buiten het vertrouwde domein.

Gerelateerde inzichten op onze site

Wil je extra context over hoe AI en beveiliging samenkomen in praktische aanvallen en verdediging? Lees dan ook:

Conclusie

De kern van dit soort aanvallen is simpel maar effectief: aanvallers gebruiken een vertrouwd digitaal hulpmiddel om slachtoffers langs een reeks stappen te loodsen, tot ze uiteindelijk malware installeren via ClickFix-lures. Door Custom GPT’s misbruiken te combineren met nep-verificatiepagina’s, PowerShell-uitvoering, sideloading en persistente RAT-capaciteiten ontstaat een keten die zich lastig laat vangen met één enkele detectiemethode.

Wie dit wil terugdringen, moet daarom zowel technische controle (script-, DLL- en netwerkbewaking) als mensgerichte awareness (wanneer en waarom een link “vertrouwd” lijkt) combineren. Zo verklein je de kans dat een overtuigende AI-interface de start wordt van een echte compromis.

Bron: https://thehackernews.com/2026/09/attackers-abuse-chatgpt-custom-gpts-to.html