Güvenlik araştırmacıları, saldırganların ChatGPT içindeki özel GPT özelliğini kullanarak kullanıcıları ClickFix tipi bir oltaya yönlendirdiğini ve bu zincirin en az 40 kişiye RAT bulaştırdığını ortaya koydu. Huntress, Eylül 2026’nın son günlerinde gözlediği bu faaliyetin, güvenilir yapay zekâ platformlarında sunulan bir başka özelliğin daha kötüye kullanılması anlamına geldiğini belirtti.
Şirketin incelemesine göre saldırı, Google aramalarında görünen sponsorlu sonuçlarla başladı. Kullanıcılar, “chatgpt” gibi aramalarda öne çıkarılan sahte bağlantılara tıklayarak saldırganların hazırladığı Custom GPT sayfalarına ulaştı. Sohbet içinde dönen mesajlar daha sonra onları bir Google Sites bağlantısına yönlendirdi. Buradan sonra kurbanlar, sahte doğrulama ekranı ve taklit yönergeler üzerinden zararlı bir kurulum paketini çalıştırmaya ikna edildi.
Custom GPT, kullanıcıların kod yazmadan özel talimatlar tanımlayabildiği, referans dosyaları yükleyebildiği ve belirli görevleri yerine getirecek yetenekler ekleyebildiği kişiselleştirilmiş ChatGPT sürümünü ifade ediyor. Bu sürümler meşru ChatGPT sitesinde barındırılıyor ve sayfanın üst kısmında Custom GPT adı yer alıyor. Huntress’e göre saldırganlar tam da bu meşru yapıyı, kendi oltalama akışlarının parçası haline getirdi.
Sahte hizmet bildirimiyle başlayan zincir
Vakada kurbanlar, saldırganların oluşturduğu Custom GPT ile etkileşime girdi. Bu GPT, kullanıcının sorularına içinde Google Sites bağlantısı bulunan bir mesajla yanıt verdi. Huntress, bağlantının ClickFix tarzı bir saldırı sayfasına açıldığını ve buradan zararlı bir MSI yükleyicisinin indirilip çalıştırılmasına uzanan sürecin başladığını aktardı.
Kampanyada kullanılan iki Custom GPT bağlantısı da paylaşıldı. Bunlar chatgpt[.]com/g/g-6ab595ad6554819181b686d4876efb80-plus-5-6 ve chatgpt[.]com/g/g-6ab6ba039440819185ed491740b11cf8-plus-5-6 adresleri olarak listelendi.
Özellikle “Plus 5.6” adlı Custom GPT ile etkileşime giren kullanıcılara “Service Availability Notice” başlıklı sahte bir bildirim gösterildi. Bildirimde, birincil alan adında sınırlı erişim olduğu ileri sürülerek kullanıcıdan aboneliğini yükseltmesi ya da yedek bir Google Sites alan adına geçmesi istendi. Kurbanı ikinci seçeneğe yönlendirmek için ekranda, “We recommend using the backup domain if you need immediate access.” ifadesi de yer aldı.
Bu sayfayı izleyen Google Sites alan adı, sahte bir Cloudflare CAPTCHA kontrolü gösterdi. CAPTCHA görüntüsü, ClickFix saldırısının tipik adımı olarak kullanıldı ve kullanıcıdan zararlı bir PowerShell komutunu kopyalayıp çalıştırması istendi. Komut, “ISOSimple.msi” adlı MSI paketini indirip kuruyor; ardından bu paket, Canon imzalı yasal bir ikili dosya olan “COTFileReadApp.exe” üzerinden DLL side-loading yaparak “ceiinfolog.dll” adlı sahte DLL’i yükletiyordu.
Huntress’e göre bu DLL, aslında değiştirilmiş bir Canon bileşeni ve ikinci, imzasız bir DLL olan “rdCore.dll” dosyasını yükleyecek şekilde düzenlenmiş durumda. rdCore.dll de bir WAV ses dosyasının içinden şifreli bir yükleyici çıkarıyor. Bu dosya “Common.Integrator.Preview.wav” adıyla anılıyor. Ses ve video biçimlerinin zararlı yük taşımak için kullanılması yeni değil; WAV içine gizlenmiş yükler daha önce de Octowave Loader kampanyalarıyla ilişkilendirilmişti.
Final aşamada yükleyici shellcode devreye giriyor ve trojan ile kalıcılık betiğini “monitor.raw” adlı şifreli bir dosya sisteminden açıyor. Bu noktadan önce AMSI atlatılıyor, “ntdll.dll” kancasız bırakılıyor ve güvenlik ürünlerinin kullanıcı modundaki izlemesini aşmak için adımlar atılıyor. Kod ayrıca CPU üretici dizelerini kontrol ederek VMware, VirtualBox, Hyper-V, QEMU, Xen ve Parallels sürücüleri ile servislerini karşılaştırıyor ve sanal makine denetimleri yürütüyor.
Yüklenen RAT, geniş bir işlev seti sunuyor. Sistem üzerinde kurulu antivirüs yazılımını, Microsoft Defender durumunu ve cihaz profilini raporluyor. Uzak masaüstü oturumlarını çalıştırabiliyor, ekran yayınları başlatabiliyor. Cihazın kamerasına, mikrofonuna ve sistem sesine erişim sağlayabiliyor. 17 farklı web tarayıcısını tanıyor ve varsayılan tarayıcıyı açabiliyor. Yerleşik dosya yöneticisi bileşeniyle sistem genelinde dosya içeriği araması yapabiliyor. Ayrıca .EXE, .DLL ve .MSI dosyaları ile PowerShell, batch, VBScript ve JavaScript betiklerini ikinci aşama yük olarak bırakıp çalıştırabiliyor.
Araştırmacılar, aynı kampanyada en az 40 kullanıcının enfekte olduğunu belirtti. Bu sayı, saldırının tekil bir oltalama denemesi olmadığını, seri biçimde işletilen bir dağıtım akışına dönüştüğünü gösteriyor.
Komuta ve kontrol sunucusunu bulmak için RAT’ın kod içinde “Gate” olarak geçen bir hedefe DNS-over-HTTPS üzerinden ulaştığı aktarıldı. Bu istekler Cloudflare, Google ve Quad9 çözücüleri üzerinden şifreli HTTPS trafiğinin içine gizleniyor. Bu nedenle sorgular yerel DNS kayıtlarında görünmüyor. Sunucu ayrıntılarının kodun derinliklerinde şifrelenmiş halde tutulduğu ya da çalışma anında alındığı düşünülüyor.
Yükün tespit edildiği örneklerde, meşru şekilde imzalanmış “GOMCam2024.exe” adlı bir ikili dosyanın da bırakıldığı görüldü. Bu dosya, %TEMP% dizininde oluşturulan geçici bir tarayıcı profiliyle Google Chrome’u başlatıyor.
ClickFix akışı başka kampanyalarda da yayılıyor
Analiz, bu olayın tekil olmadığını da ortaya koydu. Aynı dönemde, Google Sites üzerinde barındırılan oltalama sayfalarının OpenAI Codex ve Anthropic Claude görünümü taklit edilerek güven kazandırdığı ve sahte kurulum istemi üzerinden stealer kötü amaçlı yazılımı dağıttığı başka kampanyalar da saptandı. Bu kampanyalarda ClickFix akışı, zararlı yazılımı doğrudan bellekte çalıştıracak şekilde kullanıldı; stealer, ana bilgisayarı parmak izine alıp harici bir alan adından sonraki aşama yükleri çekti ve veri ile kripto cüzdanı hırsızlığına yöneldi.
Başka bir zincirde, EtherHiding tekniğiyle JavaScript çağıran ele geçirilmiş bir site, ClearFake reCAPTCHA doğrulama istemi göstererek kurbanı zararlı bir komut çalıştırmaya zorladı. Komut, bir WebDAV yolunu açıyor ve buradan DLL indiriyordu. Bu DLL, Amatera Stealer’ı bırakan çok aşamalı bir süreci başlatıyordu. Stealer, hassas verileri sızdırmanın yanı sıra NativeAOT yükleyici, ZigCryptoStealer ve Go tabanlı bir reverse TCP proxy çalıştırıyordu. Aynı stealer’ın başka bir sürümünün NetSupport Manager kurduğu da tespit edildi. Bu saldırıların bir kısmı Ukrayna devlet sistemlerini hedef aldı ve UAT-10820 olarak izlenen, Rusya ile bağlantılı bir etkinlik kümesine atfedildi.
Bir diğer kampanya ise kötü amaçlı reklamlar, oltalama e-postaları ve ele geçirilmiş bir perakende sitesi kullanarak, bulletproof hosting sağlayıcısı üzerinde barındırılan sahte bir Cloudflare ara sayfasına trafik taşıdı. AS202412 olarak izlenen ve Seyşeller merkezli OMEGATECH LTD’ye kayıtlı altyapı üzerinden dağıtılan bu akış, infostealer, Node.js implantı ve Windows Active Setup kayıt defteri anahtarıyla kalıcılık kuran bir batch betiği içeren trojanlaştırılmış bir kurulum dosyasına ulaşıyordu.
Kasım 2025’ten bu yana aktif olduğu belirtilen bir ClickFix kampanyasında da 31 ele geçirilmiş iş sitesi kullanıldı. Bu sitelerde gösterilen sahte CAPTCHA, önce bir dropper indiriyor, ardından PowerShell betiğiyle kalıcılık kuruyor ve C2 ajanını devreye sokuyordu. Ajan, Polygon blok zincirine sorgu atarak C2 sunucusunu belirliyor, sonra da bu sunucudan rastgele PowerShell komutları alıp çalıştırıyordu.
GuidePoint Security’nin aktardığına göre başlangıçta genel amaçlı bir uzak erişim arka kapısı olarak görülen yük, daha sonra büyük bankalar ve kripto para borsalarına ait oturum açma bilgileri ile iki faktör kodlarını kullanıcı yazarken yakalayabilen gerçek zamanlı bir bankacılık trojanı dağıtır hale geldi.
