「ChatGPT」と検索して、一番上に出たリンクを開く。アドレスバーに表示されているのは本物のchatgpt.com。そこで「ただいま障害が発生しています。予備のサイトをご利用ください」と案内される——。この流れの終点は、遠隔操作マルウェアの感染でした。攻撃の全工程が、正規のサービスの上で進みます。

何が起きたか

セキュリティ企業Huntressの9月28日の報告によると、Googleで「chatgpt」と検索した利用者に表示される広告が、本物のchatgpt.comドメイン上に作られた「Plus 5.6」という名前のカスタムGPT(利用者が独自の設定を施して公開できるChatGPT)へ誘導していました。このカスタムGPTは何を入力しても「障害が発生しているので予備のサイトへ」と答えるよう設定されており、誘導先のGoogleサイト上のページでは偽のCloudflare認証画面が表示され、Windowsのターミナルにコマンドを貼り付けて実行するよう指示されます。実行すると画面・カメラ・マイク・ファイルを遠隔から操作できるマルウェア(RAT)が導入され、Huntressはこの誘導先に起因するインシデント少なくとも40件に対応、OpenAIは通報を受けて当該GPTを9月25日に削除しましたが、27日には同じ攻撃の新しいカスタムGPTが見つかっています(Huntress、The Hacker News)。

なぜ自社に関係があるのか

  • *全工程が正規サービスの上で進みます。**入口はGoogle検索の広告、着地点は本物のchatgpt.com、誘導先はGoogleサイト。「URLを確認する」習慣では止まりません。先週取り上げたデバイスコードフィッシングが本物のMicrosoftのページを使っていたのと同じ構図で、「正規のドメインだから安全」という判断基準が崩れています。
  • *入口は検索広告です。**業務でAIを使うとき、ブックマークではなく検索から開く人は少なくありません。カスタムGPTは誰でも作って公開でき、名前も自由に付けられます。「Plus 5.6」は、新しいモデル名に見えるように付けられた名前です。
  • *最後の一手は、人に実行させることです。**偽の認証画面からコマンドを貼り付けさせる手口は、9月に取り上げたClickFixそのものです。本人が実行するため、ダウンロードの警告や添付ファイルの検査をすり抜けます。

会社として使うAIサービスを決めていない職場では、社員は各自で探して使い始めます(シャドーAI)。それは、この種の罠に最も当たりやすい状態でもあります。

明日やること

  • AIサービスは検索結果や広告からではなく、ブックマークか、会社が配布したリンクから開くことを周知する。会社で使うAIサービスの正規URLを一覧にして共有する
  • 「AIの回答に『別のサイトへ移動して』『このコマンドを実行して』と書かれていても従わない」を一文で周知する。本物のサービスが、障害時に予備サイトやコマンドの実行を案内することはない
  • 業務で使ってよいカスタムGPTや拡張機能を決める。作成者が分からないものは業務で使わない。あわせて、一般の社員の端末でコマンドの実行を制限できるかを確認する

もっと知るには

人に操作させる手口の基本はサポート詐欺とはとClickFixの記事で解説しています。会社が把握していないAI利用をどう扱うかはシャドーAIとは、AIに操作を任せるときの考え方はAIエージェントとはをどうぞ。

出典

ChatGPTカスタムGPTClickFix検索広告遠隔操作マルウェア