НОВОСТИ

Поддельный ChatGPT на домене OpenAI ставил троян удалённого доступа

Атакующие создали поддельную версию ChatGPT прямо на домене OpenAI: жертва видела знакомый адрес, получала сообщение о сбое, переходила на «резервный домен» и сама вставляла в Windows команду, устанавливавшую троян удалённого доступа.

Поддельный ChatGPT на домене OpenAI ставил троян удалённого доступа
Содержание 3
  1. 01Как устроена атака
  2. 02Масштаб
  3. 03Что это значит для Беларуси

Исследователи по кибербезопасности описали схему, в которой злоумышленники использовали поддельную версию ChatGPT на официальном домене сервиса. О схеме стало известно 1 октября 2026 года: она позволила устанавливать на компьютеры жертв троян удалённого доступа.

Как устроена атака

Ключевой приём — размещение вредоносной сборки как кастомной версии чат-бота: такие сборки живут на том же домене, что и основной сервис, поэтому в адресной строке жертва видит знакомый адрес и не подозревает подвох. Часть пользователей попадала на подделку прямо из платной рекламной ссылки по запросу с названием сервиса.

Дальше сценарий повторялся: что бы человек ни написал, ему сообщали о проблемах с доступностью и предлагали «резервный домен». Ссылка вела на страницу, замаскированную под проверку безопасности, где требовалось скопировать команду и вставить её в Windows. Этот приём известен как ClickFix: вместо использования уязвимости злоумышленники убеждают жертву самостоятельно выполнить опасное действие.

После вставки команды запускалась цепочка, которая заканчивалась установкой трояна удалённого доступа. Такой троян даёт атакующему широкие возможности: просмотр экрана, поиск файлов, доступ к веб-камере и микрофону, запись системного звука и установку дополнительного вредоносного кода.

Масштаб

Специалисты разобрали больше сорока инцидентов, связанных с одним из промежуточных доменов, но подтвердить удалось только два заражения через вредоносную сборку. Одну подделку удалили 25 сентября, однако вскоре обнаружилась новая: после блокировки схема вернулась в изменённом виде.

Что известноДетали
Способ распространениякастомная сборка на официальном домене, в том числе через платную рекламу
ПриёмClickFix: жертву просят вставить команду в Windows
Маскировкафальшивая проверка безопасности на сторонней странице
Результаттроян удалённого доступа: экран, файлы, камера, микрофон
Масштабболее 40 разобранных инцидентов, подтверждено два заражения

Что это значит для Беларуси

Сервисом пользуются и в Беларуси, часто через обходные способы оплаты и сторонние зеркала, а это повышает риск попасть на подделку: чем меньше доверия к ссылке, тем выше шанс, что она ведёт не туда. Отдельная опасность в том, что схема не требует уязвимости в системе — жертва сама выполняет команду.

Практические советы. Первый: не вставляйте в командную строку ничего, что предлагает сайт под видом проверки или обновления. Второй: проверяйте адрес вручную, а не по внешнему виду страницы, — подделка может жить и на знакомом домене. Третий: не переходите по рекламным ссылкам на сервисы, которые вы уже знаете, лучше вводить адрес самостоятельно. Четвёртый: держите включённой защиту системы и проверяйте автозапуск, если вставляли команды из интернета.

По теме: спор вокруг доступа агента Muse к сообщениям и ассистент, который звонит сам.

Текст TehnoRex. Дата: 2026-10-01.

ПОДПИШИТЕСЬ НА РАССЫЛКУ

Новые обзоры и сравнения — на почту