นักวิจัยจาก Huntress เปิดเผยแคมเปญที่ใช้ Custom GPT ปลอมบนแพลตฟอร์ม ChatGPT ชื่อ "Plus 5.6" เป็นกับดักดึงเหยื่อผ่าน Google Sponsored Ads ก่อนใช้เทคนิค ClickFix หลอกให้รัน PowerShell Command ที่ดาวน์โหลด RAT ซ่อนอยู่ในไฟล์ปลอมจาก Canon พบกว่า 40 องค์กรที่ตกเป็นเหยื่อ และแม้ OpenAI จะลบ GPT ออกเมื่อวันที่ 25 กันยายนแล้ว ผู้โจมตีก็สร้าง GPT ทดแทนขึ้นมาใหม่ภายใน 2 วัน
รายละเอียดการโจมตี
Google Sponsored Ads และ Custom GPT เป็นกับดัก
แคมเปญเริ่มต้นด้วย Google Sponsored Ads ที่ปรากฏเมื่อค้นหาคำว่า "chatgpt" โดย URL ของโฆษณาชี้ไปยัง chatgpt.com เพื่อสร้างความน่าเชื่อถือ เมื่อเหยื่อคลิก จะถูกนำเข้าสู่ Custom GPT ชื่อ "Plus 5.6" ซึ่งแสดงข้อความ "Service Availability Notice" แจ้งว่าต้องดำเนินการยืนยันตัวตนก่อนใช้งาน จากนั้น Redirect ไปยัง Google Sites ที่ถูกสร้างโดยผู้โจมตี
ClickFix และ PowerShell ที่ซ่อน Payload
บนหน้า Google Sites ผู้โจมตีแสดง CAPTCHA ปลอมที่ขอให้เหยื่อกด Win+R แล้ว Paste คำสั่งที่ Copy ไว้อัตโนมัติ (ClickFix) คำสั่ง PowerShell ที่สร้างขึ้นใช้การแปลง IP Address เป็นตัวเลขทศนิยม (Decimal Obfuscation) โดย 1614733393 คือค่า Decimal ของ 96.62.224[.]81 เพื่อหลีกเลี่ยง URL-Based Detection ก่อนดาวน์โหลด ISOSimple.msi ซึ่งปลอมตัวเป็น "Advanced Printer Configuration Reader"
DLL Sideloading ผ่าน Canon Software
ISOSimple.msi ติดตั้งและรัน COTFileReadApp.exe ซึ่งเป็น Binary ที่ Canon ลงนามด้วย Certificate จริง จากนั้นโหลด DLL Malicious ผ่าน DLL Sideloading เทคนิคนี้ทำให้ Payload รันในบริบทของ Executable ที่มีลายเซ็นถูกต้อง ซึ่งทำให้หลีกเลี่ยงการตรวจสอบ Signature-Based ของ Security Tool ส่วนใหญ่ได้ RAT ที่ติดตั้งมาสร้าง Persistence ผ่านทั้ง Registry Run Key ที่ HKCU และ Scheduled Task ชื่อ "Canon Configuration Reader"
ความสามารถของ RAT และขอบเขตความเสียหาย
RAT ที่ติดตั้งบนเครื่องเหยื่อมีความสามารถครอบคลุม ได้แก่ Remote Desktop Session, การเปิดใช้กล้องและไมโครโฟน, การค้นหาและขโมยไฟล์, การเปิด Browser ตามคำสั่ง, การเก็บข้อมูล Reconnaissance ของระบบ และการดาวน์โหลด Payload เพิ่มเติม Huntress ยืนยันว่าพบ Incident มากกว่า 40 รายการ ซึ่งบ่งชี้ว่าแคมเปญนี้ดำเนินการในวงกว้างก่อนที่จะมีการเปิดเผย
ความต่อเนื่องหลังจาก OpenAI ลบ GPT
OpenAI ลบ Custom GPT "Plus 5.6" ออกเมื่อวันที่ 25 กันยายน 2569 หลังจาก Huntress รายงาน แต่ภายในวันที่ 27 กันยายน นักวิจัยพบ Replacement GPT ที่ใช้เทคนิคเดียวกัน โดยขั้นตอน DLL Sideloading เปลี่ยนไปใช้ Binary ที่ Stardock ลงนามแทน Canon ซึ่งแสดงให้เห็นว่าผู้โจมตีมีความสามารถในการปรับ Infrastructure ได้รวดเร็ว
ผลกระทบที่อาจเกิดขึ้น
- ความน่าเชื่อถือของ ChatGPT Platform ถูกนำมาใช้ประโยชน์ — การที่ผู้โจมตีสร้าง GPT บน Platform จริงและใช้ chatgpt.com URL ทำให้เหยื่อไม่สงสัย เนื่องจากเห็นว่าอยู่ในระบบที่ถูกกฎหมาย ความไว้วางใจต่อ ChatGPT อาจกลายเป็นจุดอ่อนในสภาพแวดล้อมที่ Generative AI ใช้งานอย่างแพร่หลาย
- ClickFix ยังคงมีประสิทธิภาพสูง — เทคนิคหลอกให้ผู้ใช้รัน Command เองด้วย Win+R ยังคงได้ผลแม้จะมีการเตือนในวงกว้างแล้ว เพราะอาศัยความคุ้นเคยกับ "ยืนยันตัวตน" ที่ผู้ใช้เคยชินผ่านการทำ CAPTCHA ในชีวิตประจำวัน
- RAT ที่ซ่อนอยู่ใน Signed Binary ตรวจจับยาก — การใช้ Canon's COTFileReadApp.exe ที่มีลายเซ็นถูกต้องเป็น Loader ทำให้ Antivirus และ EDR ที่พึ่งพา Code Signing ในการตัดสินใจอาจไม่ตรวจจับ Payload ระยะแรก
- การฟื้นตัวของ Infrastructure รวดเร็ว — การที่ Replacement GPT ปรากฏภายใน 2 วันหลังถูกลบบ่งชี้ว่าผู้โจมตีมีระบบสร้าง Infrastructure ที่พร้อมใช้งาน ทำให้การ Takedown เพียงครั้งเดียวไม่สามารถหยุดแคมเปญได้
สิ่งที่องค์กรควรทำ
- ค้นหา Indicator ของ AgtaBackup RAT ในระบบ — ตรวจสอบ Scheduled Task ชื่อ "Canon Configuration Reader", Registry Key ที่ HKCU\Software\Microsoft\Windows\CurrentVersion\Run ที่เพิ่งเพิ่มใหม่ และ COTFileReadApp.exe ที่รันนอก Directory ที่คาดคิด รวมถึง WebSocket Connection ไปยัง IP 96.62.224[.]81 หรือ Domain ที่เกี่ยวข้อง
- Block IP และ Domain ที่เกี่ยวข้อง — เพิ่ม 96.62.224[.]81 เข้าใน Block List ของ Firewall และ DNS Filter และตรวจสอบ Historical Network Log สำหรับการเชื่อมต่อกับ IP นี้หรือ Domain ที่เชื่อมโยง
- ฝึกอบรมพนักงานเกี่ยวกับ ClickFix — แจ้งเตือนพนักงานโดยเฉพาะว่าไม่มีระบบที่ถูกกฎหมายใดขอให้เปิด Run Dialog (Win+R) แล้ว Paste คำสั่งเพื่อ "ยืนยันตัวตน" และควร Report พฤติกรรมนี้ทันที
- เฝ้าระวัง PowerShell ที่ใช้ Decimal IP Obfuscation — เพิ่ม Detection Rule ใน SIEM/EDR สำหรับ PowerShell Command ที่ใช้ตัวเลขทศนิยมขนาดใหญ่ที่อาจเป็น Encoded IP Address โดยเฉพาะเมื่อตามด้วยการดาวน์โหลดไฟล์จาก External Host
แนวทางลดความเสี่ยงระยะยาว
- นโยบายการใช้ AI Platform ในองค์กร — กำหนดนโยบายที่ชัดเจนว่า Custom GPT หรือ AI Tool ที่พนักงานสามารถใช้งานได้ต้องผ่านการอนุมัติก่อน และฝึกอบรมให้พนักงานระมัดระวัง GPT ที่ขอให้ดำเนินการนอกเหนือจากการสนทนาปกติ เช่น การรัน Command หรือการติดตั้งซอฟต์แวร์
- Script Execution Policy ที่เข้มงวด — กำหนด PowerShell Execution Policy ให้เข้มงวด และบล็อก Interactive PowerShell ที่เรียกจาก User Interaction โดยตรงผ่าน Run Dialog หรือ Terminal ในเครื่องที่ไม่ใช่ฝ่าย IT ซึ่งจะลดผลกระทบของ ClickFix และเทคนิคที่คล้ายคลึงกันได้อย่างมีนัยสำคัญ
- DLL Sideloading Detection ใน EDR — กำหนด Rule สำหรับตรวจจับ Signed Binary ที่โหลด DLL จาก Directory ที่ไม่ใช่ค่าเริ่มต้น โดยเฉพาะ Binary ของซอฟต์แวร์ที่รู้จัก (เช่น Canon, Stardock) ที่รันนอก Program Files Directory มาตรฐาน ซึ่งเป็น Pattern ที่ DLL Sideloading ส่วนใหญ่ใช้
- Threat Intelligence สำหรับ AI-Delivered Malware — ติดตามรายงานจากบริษัทวิจัยความปลอดภัยที่เผยแพร่ IOC ของแคมเปญที่ใช้ AI Platform เป็นช่องทาง เนื่องจากแนวโน้มการใช้ประโยชน์จากความน่าเชื่อถือของ Generative AI Tool มีแนวโน้มเพิ่มขึ้นตามการใช้งานที่แพร่หลายขึ้นในองค์กร
วิเคราะห์ในมุมมองจาก TXEC
แคมเปญนี้สะท้อนให้เห็นกลยุทธ์ที่ผู้โจมตีนำมาใช้อย่างชัดเจน คือการฝังกับดักไว้ในเส้นทางที่ผู้ใช้เดินอยู่ประจำ นั่นคือการค้นหา ChatGPT ผ่าน Google ซึ่งเป็นพฤติกรรมที่พบได้ทุกวันในสำนักงาน การใช้ URL chatgpt.com จริงและ Custom GPT บน Platform ที่ถูกกฎหมายทำให้เหยื่อมองข้าม Red Flag ที่ควรจะเห็น ประกอบกับการที่ Google Ads เป็นช่องทางที่ผู้ใช้มักไม่ตั้งคำถาม ทำให้ Attack Chain นี้มีอัตราความสำเร็จที่น่ากังวล
สำหรับองค์กรในประเทศไทย ประเด็นที่น่าเป็นห่วงที่สุดคือการที่ ChatGPT กลายเป็นเครื่องมือที่ใช้งานในชีวิตประจำวัน ทั้งส่วนตัวและในที่ทำงาน ความไว้วางใจนี้อาจถูกใช้เป็นช่องทางในอนาคตได้อีกมาก ขอแนะนำให้องค์กรดำเนินการสื่อสารกับพนักงานทันทีเกี่ยวกับเทคนิค ClickFix และการระวัง Custom GPT ที่ขอให้รัน Command เพราะเป็นมาตรการที่ทำได้ทันทีโดยไม่ต้องรอ Technical Control รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: CyberSecurity News , Huntress Research ]