Google suspende cuentas tras anuncios falsos de ChatGPT que propagaban malware

Rene Fraga
9 minutos de lectura

Principales puntos

  • Estafa dentro de ChatGPT: delincuentes utilizaron un GPT personalizado alojado en el propio chatgpt.com para llevar a las víctimas a instalar un troyano en Windows.
  • Los anuncios llevaron a la trampa: la campaña apareció entre los resultados patrocinados para “ChatGPT” y ya fue relacionada con al menos 40 incidentes, según Huntress.
  • ClickFix completa el ataque: un CAPTCHA falso de Cloudflare inducía a los usuarios a ejecutar comandos en PowerShell, dando a los atacantes acceso remoto al ordenador.

La estafa comienza donde nadie lo espera 👀

Imagina buscar “ChatGPT” en Google, hacer clic en un anuncio patrocinado y, en lugar de darte cuenta de que has caído en un sitio falso, continuar navegando dentro del propio chatgpt.com.

Esa fue precisamente la estrategia utilizada por delincuentes en una campaña reciente.

Según investigadores de Huntress, los atacantes crearon un GPT personalizado llamado “Plus 5.6”, un nombre elegido para parecer una versión oficial o una actualización del servicio de OpenAI.

La diferencia es que la estafa no necesitaba comenzar en un dominio sospechoso.

El usuario ya estaba en el sitio legítimo.

🎭 El señuelo era convincente: el GPT falso funcionaba dentro del dominio oficial de ChatGPT y aprovechaba el hecho de que los usuarios que ya habían iniciado sesión permanecían autenticados.

Huntress identificó la campaña el 28 de septiembre e informó que había rastreado al menos 40 incidentes relacionados con el esquema.

Un GPT que solo sabe dar una respuesta

El funcionamiento del modelo falso era particularmente sencillo.

Independientemente de lo que escribiera la víctima, el GPT respondía con un supuesto “Aviso de disponibilidad del servicio”, alegando que había disponibilidad limitada en el dominio principal.

A partir de ahí, ofrecía dos alternativas: actualizar a Plus o acceder a un supuesto “dominio de respaldo”.

Es en este segundo paso cuando la víctima finalmente abandona el entorno legítimo.

OpenAI eliminó el primer GPT falso antes del 25 de septiembre. Pero, dos días después, los investigadores encontraron otro modelo prácticamente idéntico.

💡 El detalle más peligroso es precisamente este: la estafa no necesitaba falsificar todo ChatGPT. Bastaba con utilizar el servicio verdadero como punto de partida.

El anuncio patrocinado hacía el resto 💰

La campaña también explotaba una vieja debilidad de la publicidad en los motores de búsqueda: el malvertising, es decir, el uso de anuncios legítimos para distribuir estafas.

Los investigadores encontraron el GPT falso en los primeros puestos de los resultados de Google para la búsqueda “ChatGPT” mediante publicidad de pago.

Un redactor de ZDNET llegó a hacer clic en el primer resultado patrocinado y cayó en la trampa.

Otro editor que repitió la búsqueda, sin embargo, fue dirigido al ChatGPT verdadero.

Esto indica que la campaña no aparecía necesariamente para todos los usuarios.

🔎 La diferencia estaba en el anuncio: solo determinados resultados patrocinados parecían estar asociados con la operación maliciosa.

La segunda etapa parece un CAPTCHA normal

Después de hacer clic en el supuesto dominio de respaldo, el usuario era llevado a una página gratuita alojada en Google Sites.

Allí aparecía una imitación de una verificación de Cloudflare.

Hasta ese momento, el proceso parece familiar para cualquiera que haya tenido que demostrar que no es un robot.

El problema viene después.

La página indicaba a la víctima que copiara y ejecutara un comando en Windows o PowerShell como supuesto método para demostrar que era humana.

Esta técnica ya es conocida como ClickFix.

El CAPTCHA que te pide escribir comandos 🚨

Un CAPTCHA legítimo de Cloudflare no funciona de esa manera.

Roman Oliinyk, CEO de PayCore Media y especialista en seguridad de redes, explicó a ZDNET que una verificación legítima puede pedir al usuario que marque una casilla o haga clic en un botón, pero no que introduzca comandos en el ordenador.

La regla práctica es sencilla:

1️⃣ El CAPTCHA pide hacer clic: comportamiento esperado.

2️⃣ La página pide PowerShell: señal de alerta.

3️⃣ La página indica que copies y ejecutes código: detente inmediatamente.

En este caso, ejecutar el comando instala un troyano de acceso remoto conocido como “@input”.

¿Qué puede hacer el malware? 🖥️

El problema deja de ser simplemente una descarga maliciosa.

Una vez obtenido el acceso remoto, los atacantes pueden:

• visualizar la pantalla del ordenador;

• acceder a la cámara y al micrófono;

• buscar archivos almacenados en el dispositivo;

• instalar otros tipos de malware.

En otras palabras, la víctima no está simplemente descargando un programa no deseado.

Puede estar entregando a los delincuentes una puerta de entrada a su propio ordenador.

Google dice que ya suspendió cuentas

Consultado por ZDNET, Google afirmó que “el malvertising no tiene lugar en Google” y dijo que había suspendido varias cuentas de anunciantes relacionadas con la campaña.

La empresa también afirmó que continúa actualizando sus defensas para impedir nuevas amenazas.

La respuesta muestra el problema de un modelo en el que el anuncio puede parecer legítimo desde el punto de vista de la plataforma, pero el destino final cambia o está preparado específicamente para engañar a los usuarios.

OpenAI, por su parte, no respondió a la solicitud de comentarios de ZDNET mencionada en el informe.

No es la primera vez que ChatGPT se convierte en un señuelo

La campaña actual parece ser una continuación de una operación aún mayor identificada anteriormente por la empresa de seguridad Island.

Entre finales de mayo y agosto, la compañía encontró cientos de anuncios de pago y decenas de páginas falsas que imitaban a ChatGPT.

Esto sugiere que el nombre de la herramienta se ha convertido en un activo valioso para los delincuentes.

Cuanto más popular es el servicio, menos explicación necesitan para convencer a alguien de hacer clic.

📌 Y hay un posible cambio en el horizonte: OpenAI planea retirar por completo los GPT personalizados hasta diciembre, lo que podría eliminar específicamente la técnica utilizada en esta campaña.

Pero eso no significa que el problema vaya a desaparecer.

Los delincuentes simplemente pueden buscar otra forma de aprovechar la confianza depositada en marcas conocidas.

El detalle que vale la pena recordar

La historia tiene una ironía importante: estar en el dominio correcto no significa que todo lo que hay dentro sea necesariamente confiable.

En este caso, el dominio era realmente chatgpt.com.

El ataque ocurría porque un recurso alojado allí servía como primera etapa de una cadena que terminaba fuera del sitio oficial.

Es como entrar en una sucursal bancaria verdadera y recibir allí instrucciones para cruzar la calle y entregar tu contraseña a alguien.

La fachada es correcta. El problema está en el siguiente paso.

Por eso, la recomendación más sencilla sigue siendo una de las más eficaces: si una página de “verificación humana” te pide abrir PowerShell, pegar un comando o ejecutar código, no lo hagas.

El anuncio puede desaparecer. El GPT falso puede ser eliminado. La cuenta del anunciante puede ser suspendida.

Pero la próxima versión de la trampa probablemente seguirá intentando comenzar exactamente donde la víctima se siente más segura.

Seguir
Renê Fraga es fundador de Google Discovery y editor en jefe de Eurisko, un ecosistema editorial independiente dedicado a la tecnología, la ciencia y la innovación. Profesional del marketing digital, con posgrado por la ESPM, sigue de cerca a Google desde la década de 2000 y escribe desde hace más de 20 años sobre tecnología, productos digitales e inteligencia artificial. Fundó Google Discovery en 2006, convirtiéndolo en uno de los principales sitios especializados en Google en Brasil, y fue columnista de TechTudo (Globo.com).
No hay comentarios