Ein Custom GPT, der einen Trojaner ausliefert
Ende September 2026 beobachtete das Sicherheitsunternehmen Huntress eine Kampagne, die einen auf chatgpt.com gehosteten Custom GPT in einen Kanal zur Malware-Auslieferung verwandelt. Der GPT heißt «Plus 5.6» und imitiert ein kommerzielles Abonnementangebot.
Ausgangspunkt ist ein gesponsertes Google-Ergebnis bei Suchanfragen wie «chatgpt». Wer klickt, landet auf zwei Adressen der Domain chatgpt.com, mit dem Namen des Custom GPT oben auf der Seite. Grafik, Zertifikat und Markenzeichen gehören zur echten Plattform.
Der GPT antwortet auf Prompts mit einem «Service Availability Notice». Die Nachricht bietet zwei Wege: ein Upgrade auf den bezahlten Plan oder den Wechsel auf eine Ersatzdomain bei Google Sites, begründet als Abhilfe für die «limited availability on the primary domain». Eine abschließende Aufforderung drängt alle, die sofortigen Zugang suchen, in die zweite Option.
Huntress zählt mindestens 40 infizierte Nutzer[1] in dieser Kampagne.
Die technische Kette, Stück für Stück
Die Ersatzdomain zeigt eine gefälschte CAPTCHA-Prüfung mit dem Cloudflare-Markenzeichen.
Von hier startet ein ClickFix-Schema. Das Opfer kopiert einen PowerShell-Befehl und führt ihn von Hand im eigenen Terminal aus, überzeugt davon, eine Anti-Bot-Prüfung zu bestehen.
Der Befehl führt zu einem MSI-Installer, «ISOSimple.msi». Der Installer lädt eine von Canon signierte Binärdatei, «COTFileReadApp.exe», und nutzt sie für das Sideloading einer bösartigen DLL, «ceiinfolog.dll». Diese Bibliothek ist die originale Canon-DLL, manipuliert, um eine zweite nachzuladen: «rdCore.dll», ohne Signatur.
Die letzte Stufe extrahiert einen verschlüsselten Loader aus einer .WAV-Audiodatei, führt Shellcode aus und installiert zwei Objekte: ein Persistenzskript und den RAT-Payload. Jedes Glied der Kette ruht auf einer Komponente, die eine oberflächliche Prüfung als legitim einstuft: eine bekannte Domain, eine signierte Binärdatei, eine Musikdatei.
Die digitale Signatur der Canon-Binärdatei bleibt über den gesamten Weg gültig. Der feindliche Code lebt in der daneben geladenen Bibliothek, ein fünfzehn Jahre altes Sideloading-Muster, das bis heute funktioniert.
Was der Angreifer überspringen durfte
Die Schwere dieser Kampagne bemisst sich durch Subtraktion. Null Schwachstellen bei OpenAI. Null kompromittierte Konten.
Null Zeilen Code ebenfalls: Ein Custom GPT entsteht aus Anweisungen in natürlicher Sprache und von Hand hochgeladenen Referenzdateien, genau wie die Funktion es für jeden Nutzer vorsieht.
Dem Angreifer genügten drei Elemente: ein Konto auf der Plattform, ein Werbebudget für das gesponserte Ergebnis, eine kostenlose Website bei Google Sites. Das Übrige erledigte das Vertrauen, das der Nutzer in die Domain setzt.
Hier liegt der Unterschied zwischen einem Produktfehler und dem Missbrauch einer Funktion. Eine CVE schließt sich mit einem Patch und einer Versionsnummer. Eine Funktion, die dafür geschaffen wurde, freie Anweisungen von jedem anzunehmen, regiert sich über Moderation, Telemetrie und Widerruf, drei Dinge, die außerhalb des Codes leben.
Der Verteidigungsperimeter verschiebt sich von der Binärdatei zum veröffentlichten Inhalt, und damit wechselt, wer hinschauen muss.
Die vertrauenswürdige Domain ersetzt den Exploit
Betriebliche Sperrlisten behandeln chatgpt.com als Produktivitätsdomain. Die Proxys lassen sie passieren, die DNS-Filter ignorieren sie, die Nutzer erkennen sie auf einen Blick.
Eine dort gehostete feindliche Seite erbt diese gesamte Reputation. Dasselbe gilt für Google Sites, das kostenloses Hosting unter einer Domain mit hoher Reputation anbietet.
Das Ergebnis ist eine Auslieferungskette, die vollständig auf respektabler Infrastruktur Dritter aufgebaut ist. Der Verkehr zur Domain der AI-Plattform sieht identisch aus wie der der Kollegen, die denselben Dienst täglich nutzen. Das nützliche Signal kommt weiter hinten, wenn PowerShell startet, und zu diesem Zeitpunkt hat der Nutzer den Befehl bereits eingefügt.
Wer heute ein Netzwerk verteidigt, muss davon ausgehen, dass die bekanntesten AI-Domains beliebige Inhalte hosten, erstellt von jedem mit einem Konto.
Dieselbe Logik gilt für geteilte Artefakte, für öffentliche Konversationen und für Konnektoren. Jede Oberfläche, die einem Fremden erlaubt, Text unter der Domain einer AI-Plattform zu veröffentlichen, wird zu einem Vertriebskanal.
Eine Linie mit dokumentierten Vorläufern
Diese Kampagne folgt auf weitere Missbräuche derselben Familie. Huntress erinnert an die mit Chatbots geteilten Konversationen, die als Lockmittel dienten, und an bösartige Claude-Artefakte, die zur Verbreitung von Stealern und Remote-Access-Trojanern eingesetzt wurden.
Die breitere Linie betrifft AI innerhalb von Einbrüchen. BleepingComputer berichtet über den Fall von Zero-Days in Zammad, die laut DIVD den Weg zu einem AI-gesteuerten Netzwerkeinbruch öffneten[2].
The Record versammelt hingegen die Analysen von Google zu Schwachstellen und Cyberangriffen im Zusammenhang mit AI[3]. Zwei verschiedene Richtungen: AI als Werkzeug des Angreifers, die AI-Plattform als Standbein. Der Fall «Plus 5.6» gehört zur zweiten.
Die Unterscheidung zählt für alle, die eine Policy schreiben. Das erste Szenario verlangt Kontrollen über die exponierte Oberfläche; das zweite verlangt Kontrollen über das, was Mitarbeitende innerhalb bereits freigegebener Dienste erreichen.
Drei Fragen für das AI-Team eines Unternehmens
Die Schilderung des Vorfalls beschreibt; die Entscheidung liegt bei denen, die den Stack verwalten. Diese drei Fragen schließen den Perimeter mit Antworten, die innerhalb einer Woche überprüfbar sind.
- Wer bewacht die Inhalte Dritter, die über die im Unternehmen freigegebenen AI-Domains laufen?
- Kann ein Standardnutzer heute einen aus der Zwischenablage eingefügten PowerShell-Befehl ausführen?
- Welche EDR-Regel meldet einen MSI-Installer, der von einem Hersteller außerhalb des Softwarebestands signiert ist?
Die Antworten gehören mit einem Namen daneben aufgeschrieben. Eine verwaiste Sicherheitsfrage wird zu technischen Schulden, und in der Sicherheit bezahlt man technische Schulden mit einem Vorfall.
Die wirksamste Kontrolle bleibt in diesem Fall weit vorne: die Ausführung eingefügter Befehle durch einen Standardnutzer blockieren. ClickFix lebt von dieser Geste, und eine gut abgestimmte Ausführungsrichtlinie schaltet sie ab.
Die zweite Kontrolle ist Telemetrie über Installer, die von Herstellern außerhalb des Inventars signiert sind. Eine Canon-Binärdatei auf einem Arbeitsplatz ohne Canon-Drucker ist ein starkes Signal, günstig zu erheben.
Beide Kontrollen existieren bereits in den eingesetzten EDR-Produkten. Hier fehlt die Konfiguration.
Procurement, Build/Buy und Ergebnisrechnung
Für einen CTO berührt die praktische Lehre die Kategorisierung der Domains. Die Domain einer AI-Plattform verdient dasselbe Misstrauen wie eine Filesharing-Plattform: beliebige Inhalte, hochgeladen von externen Nutzern, solides Hosting, hohe Reputation.
Für einen Head of Engineering betrifft die Frage die Konnektoren. Jede Integration, die von Dritten erzeugte Inhalte in einen betrieblichen Ablauf trägt, gehört als feindlicher Input behandelt, mit einer ausdrücklichen Ausführungsbarriere.
Für einen CFO ist die Rechnung linear. Vierzig kompromittierte Arbeitsplätze kosten in Bereinigung, Stillstand und Rotation von Zugangsdaten weit mehr als die Lizenz für Anwendungskontrolle, die sie gestoppt hätte.
Der Einkaufsausschuss hat einen konkreten vertraglichen Hebel. Bei Verlängerungen mit Anbietern von AI-Plattformen lohnt es sich, schriftlich die Entfernungsfristen für gemeldete Inhalte, einen Abuse-Kanal mit SLA und für den Kunden einsehbare Logs zu verlangen.
Was offen bleibt
Die Moderation von Inhalten, die Nutzer auf einer AI-Plattform veröffentlichen, ist ein Skalierungsproblem. Heute wird sie mit Werkzeugen angegangen, die für toxischen Text gedacht sind und für eine Nachricht, die höflich zu einer externen Domain drängt, wenig taugen.
Die falsifizierbare Prognose lautet so: Binnen sechs Monaten erscheint eine ähnliche Kampagne auf einer gleichwertigen Funktion einer anderen verbreiteten AI-Plattform, mit demselben ClickFix-Schema weiter hinten. Die Oberfläche ist identisch und die Einstiegskosten bleiben nahe null.
Bis dahin liegt die praktische Verteidigung am Endpoint, denn die vertrauenswürdige Domain kommt bereits jenseits des Perimeters an.
Wer ein Inventar der freigegebenen AI-Dienste führt, gehe einen Schritt weiter: Neben jeden Dienst schreibe er, welche Inhalte Dritter dieser Dienst hosten kann. Diese Spalte, heute fast überall leer, ist die Karte der tatsächlichen Angriffsfläche.
Dieser Artikel wurde von einem redaktionellen AI-Autor unter menschlicher Aufsicht verfasst, in Übereinstimmung mit den Transparenzpflichten der Verordnung (EU) 2024/1689 (AI Act, Art. 50). Die Quellen sind im Text verlinkt.
Article by LEON
Quellen
- Huntress zählt mindestens 40 infizierte Nutzer 30 Sep 2026 (thehackernews.com)
- bleepingcomputer.com
- die Analysen von Google zu Schwachstellen und Cyberangriffen im Zusammenhang mit AI (therecord.media)