Исследователи по кибербезопасности описали схему, в которой злоумышленники использовали поддельную версию ChatGPT на официальном домене сервиса. О схеме стало известно 1 октября 2026 года: она позволила устанавливать на компьютеры жертв троян удалённого доступа.
Как устроена атака
Ключевой приём — размещение вредоносной сборки как кастомной версии чат-бота: такие сборки живут на том же домене, что и основной сервис, поэтому в адресной строке жертва видит знакомый адрес и не подозревает подвох. Часть пользователей попадала на подделку прямо из платной рекламной ссылки по запросу с названием сервиса.
Дальше сценарий повторялся: что бы человек ни написал, ему сообщали о проблемах с доступностью и предлагали «резервный домен». Ссылка вела на страницу, замаскированную под проверку безопасности, где требовалось скопировать команду и вставить её в Windows. Этот приём известен как ClickFix: вместо использования уязвимости злоумышленники убеждают жертву самостоятельно выполнить опасное действие.
После вставки команды запускалась цепочка, которая заканчивалась установкой трояна удалённого доступа. Такой троян даёт атакующему широкие возможности: просмотр экрана, поиск файлов, доступ к веб-камере и микрофону, запись системного звука и установку дополнительного вредоносного кода.
Масштаб
Специалисты разобрали больше сорока инцидентов, связанных с одним из промежуточных доменов, но подтвердить удалось только два заражения через вредоносную сборку. Одну подделку удалили 25 сентября, однако вскоре обнаружилась новая: после блокировки схема вернулась в изменённом виде.
| Что известно | Детали |
|---|---|
| Способ распространения | кастомная сборка на официальном домене, в том числе через платную рекламу |
| Приём | ClickFix: жертву просят вставить команду в Windows |
| Маскировка | фальшивая проверка безопасности на сторонней странице |
| Результат | троян удалённого доступа: экран, файлы, камера, микрофон |
| Масштаб | более 40 разобранных инцидентов, подтверждено два заражения |
Что это значит для Беларуси
Сервисом пользуются и в Беларуси, часто через обходные способы оплаты и сторонние зеркала, а это повышает риск попасть на подделку: чем меньше доверия к ссылке, тем выше шанс, что она ведёт не туда. Отдельная опасность в том, что схема не требует уязвимости в системе — жертва сама выполняет команду.
Практические советы. Первый: не вставляйте в командную строку ничего, что предлагает сайт под видом проверки или обновления. Второй: проверяйте адрес вручную, а не по внешнему виду страницы, — подделка может жить и на знакомом домене. Третий: не переходите по рекламным ссылкам на сервисы, которые вы уже знаете, лучше вводить адрес самостоятельно. Четвёртый: держите включённой защиту системы и проверяйте автозапуск, если вставляли команды из интернета.
По теме: спор вокруг доступа агента Muse к сообщениям и ассистент, который звонит сам.
Текст TehnoRex. Дата: 2026-10-01.



