C
月内に
攻撃者がChatGPTの「Custom GPTs」を悪用し、正規の製品に偽装してユーザーを誘導するClickFix攻撃キャンペーン
📌 一言でいうと
攻撃者がChatGPTの「Custom GPTs」を悪用し、正規の製品に偽装してユーザーを誘導するClickFix攻撃キャンペーンが確認されました。被害者はCustom GPTから誘導されたGoogle Sitesのページで、悪意のあるMSIファイルをダウンロードさせるPowerShellコマンドを実行させられます。OpenAIは悪用されたGPTを削除していますが、新たなインスタンスが次々と作成される傾向にあります。
🔍該当判定
- 業務でChatGPTの『Custom GPTs(特定の目的向けにカスタマイズされたGPT)』を利用している
- ChatGPT上のツールから案内された外部サイト(Google Sitesなど)にアクセスしたことがある
- 外部サイトの指示に従い、Windowsの『PowerShell』を起動してコマンドを貼り付け・実行した
- ChatGPT経由で案内されたサイトから、MSI形式のインストールファイルをダウンロードして実行した
上記いずれにも該当しない → 静観でOK
✅該当時の対応
信頼できないソースからの指示でPowerShellコマンドを実行しないこと。また、AIチャットボットが提示する外部リンク先でのファイルダウンロードやコマンド実行に十分注意してください。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】AIチャットボット(ChatGPT等)を悪用した偽サイトへの誘導について
お疲れさまです。情報システム担当です。
ChatGPTのカスタム機能(Custom GPTs)を悪用し、偽のサポートページへ誘導してウイルスに感染させる攻撃が確認されています。
ご協力をお願いしたいこと:
1. AIチャットボットが提示したリンク先で、「コマンドを実行してください」などの指示があっても絶対に従わないでください。
2. 不審なファイル(.msiや.exeなど)をダウンロードし、実行しないでください。
3. 万が一、不審な操作を行った場合は、すぐに情報システム担当までご連絡ください。
対応期限: 本日中
お疲れさまです。情報システム担当です。
ChatGPTのカスタム機能(Custom GPTs)を悪用し、偽のサポートページへ誘導してウイルスに感染させる攻撃が確認されています。
ご協力をお願いしたいこと:
1. AIチャットボットが提示したリンク先で、「コマンドを実行してください」などの指示があっても絶対に従わないでください。
2. 不審なファイル(.msiや.exeなど)をダウンロードし、実行しないでください。
3. 万が一、不審な操作を行った場合は、すぐに情報システム担当までご連絡ください。
対応期限: 本日中
Subject: [Security Alert] Phishing Attacks via AI Chatbots (ChatGPT Custom GPTs)
Dear employees,
We have observed a new attack campaign where hackers use customized versions of ChatGPT (Custom GPTs) to trick users into visiting fake support pages and installing malware.
What you need to do:
1. Never execute commands (e.g., PowerShell) provided by an AI chatbot or a website it links to.
2. Do not download or run suspicious files (.msi, .exe, etc.) from unknown sources.
3. If you believe you have interacted with a suspicious link or executed a command, please contact the IT security team immediately.
Deadline: Immediate
Dear employees,
We have observed a new attack campaign where hackers use customized versions of ChatGPT (Custom GPTs) to trick users into visiting fake support pages and installing malware.
What you need to do:
1. Never execute commands (e.g., PowerShell) provided by an AI chatbot or a website it links to.
2. Do not download or run suspicious files (.msi, .exe, etc.) from unknown sources.
3. If you believe you have interacted with a suspicious link or executed a command, please contact the IT security team immediately.
Deadline: Immediate