ChatGPTの「カスタムGPT」を悪用、正規サービスを装い偽サイトへ誘導してマルウェア感染を狙う

Photo of author

By tacos14

セキュリティ企業Huntressは、攻撃者がChatGPTの「カスタムGPT」機能を悪用し、正規の製品やサービスの案内を装って利用者を悪意あるサイトへ誘導していると報告しました。2026年9月下旬に確認された手口で、最終的にはRAT(遠隔操作型ウイルス。感染したパソコンを外部から勝手に操作できてしまう不正プログラム)の感染を狙うものとされています。

カスタムGPTとは、ユーザーが自分用にChatGPTの振る舞いを調整して公開できる機能です。誰でも作れて共有もしやすいため、攻撃者は「公式サービスの窓口」のような見た目のGPTを作り、ChatGPTという信頼されたサービスの看板を借りて、利用者の警戒心を下げようとします。Huntressは、AIプラットフォームの機能が悪用されるのはこれが初めてではなく、過去にも共有機能などが武器にされてきたと指摘しています。

誘導先のサイトで使われるのが「ClickFix(クリックフィックス)」と呼ばれる手口です。「エラーを直すため」「本人確認のため」などと偽って、利用者自身にコマンドを貼り付けて実行させ、ウイルスに感染させる方法です。ウイルスを自動で送り込むのではなく、本人に操作させる点が特徴で、セキュリティソフトをすり抜けやすいとされています。

対策としては、まず「ChatGPT上で見かけたから安全」とは考えないことが大切です。特定のサービスの公式サイトへは、GPTの案内ではなく、ブックマークや公式アプリから直接アクセスしましょう。また、どんな理由であっても、サイトの指示に従って見覚えのないコマンドを自分で貼り付けて実行することは避けてください。万一実行してしまった場合は、すぐにネットワークから切り離し、勤務先であればIT担当者に連絡してください。

出典: The Hacker News「Attackers Abuse ChatGPT Custom GPTs to Deliver RAT via ClickFix Lures」

こちらの記事を次のSNSでシェア:

Leave a Comment