Google-Anzeigen: GefÀlschter ChatGPT-GPT schleust RAT auf Windows ein
Veröffentlicht am: 04.10.2026 um 12:52 Uhr | Redaktion boerse-global.de
Cyberkriminelle nutzen Google-Anzeigen, um Nutzer zur Interaktion mit bösartigen Custom GPTs zu verleiten und darĂŒber Remote-Access-Trojaner auf deren Systemen zu installieren. Die Kampagne kombiniert manipulierte Werbung, eine gefĂ€lschte OpenAI-Anwendung und einen als Cloudflare-PrĂŒfung getarnten Trick, um Schadsoftware auf Windows-Rechnern zu platzieren.
GefĂ€lschte Anzeige fĂŒhrt zu manipuliertem GPT
Ausgangspunkt der Angriffskette sind Google-Ads-Anzeigen, die fĂŒr "ChatGPT" werben, tatsĂ€chlich aber zu einem Custom GPT namens "Plus 5.6" auf chatgpt.com fĂŒhren. Dieser gefĂ€lschte GPT meldet Nutzern angebliche VerfĂŒgbarkeitsprobleme und verweist sie auf eine vermeintliche "Backup-Domain", die ĂŒber Google Sites gehostet wird.
Auf dieser nachgebauten Seite erscheint ein gefĂ€lschtes Cloudflare-CAPTCHA â eine Technik, die als ClickFix-Trick bekannt ist. BleepingComputer ordnet die Angriffsvariante entsprechend als ClickFix-Angriff ein, Help Net Security berichtet unabhĂ€ngig davon ĂŒber den bösartigen Custom GPT auf chatgpt.com, der Nutzer zur Installation eines RAT verleitet.
Mehrstufige Infektion ĂŒber PowerShell
Der ClickFix-Trick bringt Opfer dazu, einen PowerShell-Befehl auszufĂŒhren, der ĂŒber acht Stufen einen Fernzugriffs-Trojaner installiert. Die eigentliche Malware tarnt sich dabei als digital signierte Canon-Anwendung und nutzt zusĂ€tzlich eine Audiodatei als Teil der Infektionskette.
Angesichts immer raffinierterer Methoden wie manipulierter Skripte und getarnter Spionage-Programme wird ein professioneller Schutz fĂŒr den eigenen Rechner unerlĂ€sslich. Dieser kostenlose Experten-Report zeigt Ihnen, wie Sie Ihren Windows-PC in wenigen Schritten effektiv vor unbefugtem Zugriff schĂŒtzen. Wie ausgespĂ€ht ist Ihr Windows-PC wirklich? Die Antwort könnte Sie erschrecken
Einmal installiert, verschafft der RAT Angreifern weitreichende Kontrolle ĂŒber infizierte Systeme: Remote-Desktop-Zugriff, Ăberwachung von Bildschirm, Kamera und Mikrofon, Dateisuche, das Auslesen installierter Programme sowie das Nachladen weiterer Schadmodule. Zudem sichert sich die Malware Persistenz, sodass sie auch einen Neustart des Systems ĂŒbersteht.
Dutzende VorfÀlle dokumentiert
Der Sicherheitsdienstleister Huntress meldet mindestens 40 Incidents im Zusammenhang mit der gefĂ€lschten Google-Sites-Seite, von denen zwei FĂ€lle konkret auf den Custom GPT zurĂŒckgefĂŒhrt werden konnten. Das beobachtete Verhalten der Schadsoftware ist dabei konsistent mit dem bekannten NetSupport RAT.
Da Cyberkriminelle zunehmend unsichtbare Spionage-Software einsetzen, um sensible Nutzerdaten zu erbeuten, raten Sicherheitsexperten zur sofortigen PrĂ€vention. Erfahren Sie in diesem gratis Ratgeber, wie Sie Ihr System zur Festung gegen Viren und Hacker machen. Gratis: Das Anti-Virus-Paket, das SchnĂŒfflern die TĂŒr vor der Nase zuschlĂ€gt
Trotz der Ăhnlichkeiten verknĂŒpfen weder Huntress noch das Unternehmen Island die beobachteten Kampagnen bislang als eine einzige, zusammenhĂ€ngende Operation â die Angriffe werden also als potenziell mehrere parallele AktivitĂ€ten eingestuft.
Ein Trend-Dossier von Archynetys stĂŒtzt sich auf vier unabhĂ€ngige Quellen und vier Artikel, verzeichnet eine Live-Velocity von 2 und gibt an, dass 88 Prozent der zusammengetragenen Aussagen belegt seien. Die Berichterstattung mehrerer Sicherheitsfirmen und Medien deutet darauf hin, dass die Methode, legitime WerbeplĂ€tze und vertrauenswĂŒrdig wirkende KI-Markennamen fĂŒr Malware-Verbreitung zu missbrauchen, zunehmend Verbreitung findet.
