Custom GPTs sind personalisierte ChatGPT-Varianten, bei denen Nutzer ohne Programmierkenntnisse eigene Anweisungen hinterlegen, Referenzdateien hochladen und bestimmte Fähigkeiten aktivieren können. Sie liegen auf der legitimen ChatGPT-Website, der Name des Custom GPT steht oben auf der Seite – was die Täuschung glaubwürdig macht. Laut Huntress interagierten die Opfer mit einem vom Angreifer erstellten Custom GPT, der so programmiert war, dass er auf Eingaben mit einer Nachricht samt Google-Sites-Link antwortete. Dieser Link führte zu einem Angriff im ClickFix-Stil, der im Download und in der Ausführung eines bösartigen MSI-Installers mündete.

Ausgangspunkt ist ein gesponsertes Suchergebnis bei Google für Begriffe wie “chatgpt”. Zwei Custom-GPT-Adressen wurden identifiziert:

  • chatgpt[.]com/g/g-6ab595ad6554819181b686d4876efb80-plus-5-6
  • chatgpt[.]com/g/g-6ab6ba039440819185ed491740b11cf8-plus-5-6

Wer mit dem Custom GPT namens “Plus 5.6” interagiert, erhält einen “Hinweis zur Dienstverfügbarkeit”, der entweder zum Upgrade des Abonnements auffordert oder wegen “begrenzter Verfügbarkeit auf der primären Domain” auf eine Backup-Domain bei Google Sites verweist. Zusätzlich heißt es dort: “Wir empfehlen die Backup-Domain, wenn Sie sofortigen Zugriff benötigen.”

Auf der Google-Sites-Seite erscheint eine gefälschte Cloudflare-CAPTCHA-Prüfung, die den ClickFix-Angriff auslöst: Opfer werden dazu gebracht, einen bösartigen PowerShell-Befehl zu kopieren und auszuführen. Dieser Befehl installiert den MSI-Installer “ISOSimple.msi”, der eine legitime, von Canon signierte Binärdatei (“COTFileReadApp.exe”) missbraucht, um per DLL-Sideloading eine manipulierte Bibliothek (“ceiinfolog.dll”) zu laden. Nach Analyse von Huntress handelt es sich dabei um die echte Canon-DLL, die so verändert wurde, dass sie eine zweite, unsignierte DLL (“rdCore.dll”) nachlädt. Diese wiederum extrahiert einen verschlüsselten Loader aus einer WAV-Audiodatei (“Common.Integrator.Preview.wav”). Das Verstecken von Schadcode in Audio- und Videoformaten ist nicht neu; in WAV-Dateien versteckte Nutzlasten wurden zuvor bei Kampagnen mit dem Octowave Loader beobachtet.

In der letzten Stufe entpackt der Loader-Shellcode den Trojaner sowie ein Persistenzskript aus einem verschlüsselten Dateisystem (“monitor.raw”). Zuvor umgeht er AMSI, hängt “ntdll.dll” aus, um die Überwachung im User-Mode durch Sicherheitsprogramme zu unterlaufen, und führt Anti-VM-Prüfungen durch, indem er CPU-Herstellerkennungen sowie Treiber und Dienste von VMware, VirtualBox, Hyper-V, QEMU, Xen und Parallels abgleicht.

Der Trojaner bietet ein breites Funktionsspektrum:

  • Erfassung installierter Antivirenprodukte, des Status von Microsoft Defender und des Systemprofils
  • Remote-Desktop-Sitzungen und Bildschirmübertragungen (“Broadcasts”)
  • Mitschnitt von Kamerabild, Mikrofon und Systemaudio des Endgeräts
  • Erkennung von 17 Webbrowsern und Start des Standardbrowsers
  • Durchsuchen von Dateiinhalten im gesamten System über eine integrierte Dateimanager-Komponente
  • Ablegen und Ausführen weiterer Nutzlasten (EXE, DLL, MSI) sowie Skripte (PowerShell, Batch, VBScript, JavaScript)

Zur Ermittlung seines C2-Servers, der in den Zeichenketten als “Gate” bezeichnet wird, nutzt der RAT laut Huntress DNS-over-HTTPS über Server von Cloudflare, Google und Quad9. “Seine Abfragen laufen innerhalb von gewöhnlichem HTTPS-Verkehr zu bekannten Resolvern, sodass sie nie in lokalen DNS-Protokollen auftauchen”, so Huntress. Vermutet wird, dass die Serverdaten verschlüsselt tief im Code hinterlegt sind oder zur Laufzeit abgerufen werden. Durchgängig legt die Schadsoftware zudem eine legitim signierte Binärdatei (“GOMCam2024.exe”) ab, die Google Chrome mit einem Wegwerf-Browserprofil im Verzeichnis “%TEMP%” startet.

“Insgesamt verwandeln Angreifer weiterhin vertrauenswürdige Plattformen in überzeugende Einstiegspunkte für Social Engineering – sei es über die Custom-GPT-Funktion von ChatGPT oder über Google Sites als Hoster eines ClickFix-Angriffs”, erklärte Huntress.

Parallel wurden mehrere weitere ClickFix-Kampagnen entdeckt. Eine davon nutzt auf Google Sites gehostete Phishing-Seiten, die OpenAI Codex und Anthropic Claude nachahmen, um Vertrauen aufzubauen und eine gefälschte Installationsaufforderung anzuzeigen. Über ClickFix wird eine Stealer-Malware direkt im Arbeitsspeicher ausgeführt; sie erstellt einen Fingerabdruck des Systems und kontaktiert eine externe Domain, um Nutzlasten der nächsten Stufe für den Diebstahl von Daten und Kryptowährungs-Wallets nachzuladen.

Eine mutmaßlich kompromittierte Website setzt EtherHiding ein, um JavaScript nachzuladen, das eine ClearFake-reCAPTCHA-Abfrage anzeigt. Opfer werden dazu gebracht, einen Befehl auszuführen, der einen WebDAV-Pfad öffnet und eine DLL abruft. Über mehrere Stufen landet Amatera Stealer auf dem System, der neben dem Abgreifen sensibler Daten drei weitere Nutzlasten ausführt: einen NativeAOT-Loader, ZigCryptoStealer und einen in Go geschriebenen Reverse-TCP-Proxy. Eine andere Variante des Stealers installiert NetSupport Manager. Ein Teil dieser Angriffe richtete sich gegen ukrainische Regierungssysteme und wird einem russlandnahen Aktivitätscluster namens UAT-10820 zugerechnet.

Eine weitere Kampagne leitet Nutzer über Malvertising, Phishing-E-Mails und eine kompromittierte Einzelhandels-Website auf eine gefälschte Cloudflare-Zwischenseite, die bei einem kugelsicheren Hoster (AS202412, registriert auf die auf den Seychellen ansässige OMEGATECH LTD) betrieben wird. Ausgeliefert werden unter anderem ein trojanisierter Installer, der einen Infostealer absetzt, ein Node.js-Implantat sowie ein Batch-Skript, das sich über einen Windows-Active-Setup-Registrierungsschlüssel dauerhaft einnistet.

Seit mindestens November 2025 läuft zudem eine ClickFix-Kampagne, die über ein Cluster aus 31 kompromittierten Unternehmenswebsites ein gefälschtes CAPTCHA anzeigt und einen Dropper ausliefert. Dieser führt ein PowerShell-Skript aus, das Persistenz einrichtet, und startet einen C2-Agenten, der per EtherHiding die Polygon-Blockchain abfragt, um den C2-Server zu ermitteln, und darüber beliebige PowerShell-Befehle empfängt und ausführt. “Was als allgemeine Fernzugriffs-Backdoor begann, wurde seither dabei beobachtet, wie es einen Echtzeit-Banking-Trojaner ausliefert, der Anmeldedaten und Zwei-Faktor-Codes großer Banken und Kryptobörsen abfängt, während die Opfer sie eintippen”, erklärte GuidePoint Security.