Uma nova campanha de engenharia social mostra como GPTs personalizados podem ser abusados por criminosos para conduzir usuários a páginas maliciosas e, posteriormente, instalar um RAT em computadores com Windows. A investigação da empresa de segurança Huntress identificou uma operação que combinava Google Ads, GPTs personalizados e o golpe ClickFix para induzir vítimas a executar comandos maliciosos.
O caso é especialmente preocupante porque a primeira etapa da fraude pode ocorrer dentro do próprio domínio oficial chatgpt.com. Em vez de criar uma página falsa do ChatGPT, os criminosos utilizam um GPT personalizado para ganhar credibilidade e conduzir a vítima para a próxima fase do ataque.
A campanha identificada pela Huntress envolvia um GPT chamado “GPT Plus 5.6”, promovido por meio de anúncios patrocinados no Google. Depois de acessar o GPT, a vítima era direcionada para uma página hospedada no Google Sites, onde uma falsa verificação de segurança tentava convencê-la a copiar e executar um comando no PowerShell.
Como GPTs personalizados são abusados no golpe ClickFix
Os GPTs personalizados permitem criar versões especializadas do ChatGPT com instruções e configurações próprias. O recurso pode ser usado para produtividade, atendimento, pesquisa, programação e diversas outras finalidades.
O problema é que essa flexibilidade também pode ser explorada por criminosos.
Segundo a Huntress, os atacantes criaram um GPT personalizado com aparência suficientemente legítima para atrair usuários interessados em uma suposta nova versão do ChatGPT. A campanha utilizou Google Ads para colocar o conteúdo diante de pessoas que realizavam pesquisas relacionadas ao serviço.
O uso do domínio oficial do ChatGPT representa uma diferença importante em relação aos golpes tradicionais.
Em vez de depender exclusivamente de uma página clonada com um endereço suspeito, o criminoso utiliza uma plataforma legítima como parte da cadeia de engenharia social. A vítima vê o domínio chatgpt.com e pode interpretar isso como uma garantia de que todo o conteúdo apresentado é oficial.
Não é.
Um GPT personalizado pode ter sido criado por terceiros, e seu conteúdo não deve ser automaticamente tratado como uma comunicação oficial da OpenAI.

O domínio oficial não torna um GPT personalizado confiável
Essa é uma das principais lições da campanha.
A presença de chatgpt.com na barra de endereços confirma que o usuário está acessando a infraestrutura legítima do serviço, mas não significa que todas as instruções apresentadas naquele GPT tenham sido produzidas pela OpenAI.
Na campanha analisada pela Huntress, o GPT personalizado funcionava como uma espécie de ponte entre o anúncio e a infraestrutura maliciosa.
Depois de interagir com o conteúdo, a vítima era encaminhada para outro endereço. Essa segunda página, hospedada no Google Sites, apresentava uma falsa verificação de segurança e dava continuidade ao ataque.
O método aproveita uma característica comum da engenharia social moderna: misturar elementos verdadeiros com instruções falsas.
O domínio pode ser legítimo. O serviço pode ser conhecido. A interface pode parecer profissional. Mesmo assim, a ação solicitada ao usuário pode ser maliciosa.
A falsa verificação do ClickFix
O ClickFix é uma técnica de engenharia social na qual a vítima é convencida a executar manualmente um comando que supostamente resolveria um problema ou concluiria uma verificação.
Em campanhas desse tipo, a página pode imitar serviços conhecidos, apresentar mensagens de erro falsas ou utilizar elementos visuais associados a sistemas de proteção.
Na campanha investigada pela Huntress, a página hospedada no Google Sites simulava uma verificação semelhante às utilizadas por mecanismos de proteção contra bots.
O objetivo era fazer o usuário acreditar que precisava realizar uma ação adicional para continuar.
Em determinado momento, a vítima era orientada a copiar um comando e executá-lo no PowerShell.
É justamente nesse ponto que a engenharia social substitui uma exploração técnica tradicional.
O computador não precisa necessariamente apresentar uma vulnerabilidade para o ataque funcionar. O próprio usuário é convencido a executar a primeira etapa da infecção.
Como o malware chega ao Windows
Depois que a vítima executa o comando solicitado, a cadeia de ataque pode baixar componentes adicionais para o computador.
A investigação da Huntress identificou um instalador MSI malicioso como parte desse processo. O MSI permite instalar componentes no Windows e pode ser utilizado pelos atacantes para preparar as etapas seguintes da infecção.
A campanha também utilizava uma técnica conhecida como DLL side-loading.
Nesse método, um programa legítimo é executado junto de uma biblioteca DLL maliciosa especialmente preparada. Como o executável utilizado pertence a um software legítimo, a atividade pode parecer menos suspeita em uma análise superficial.
Entre os componentes observados pela Huntress estavam executáveis legítimos relacionados à Canon e à Stardock utilizados nesse mecanismo.
Esse tipo de técnica é particularmente relevante para administradores de sistemas porque demonstra que identificar apenas processos com nomes desconhecidos não é suficiente.
Um executável legítimo também pode fazer parte de uma cadeia de comprometimento.
Arquivos ocultos e carga útil criptografada
Outro componente da campanha envolvia arquivos personalizados utilizados para esconder partes da carga maliciosa.
A utilização de conteúdo criptografado ou ofuscado dificulta a análise automática e pode impedir que mecanismos de segurança identifiquem imediatamente o conteúdo real armazenado no arquivo.
Depois de todas essas etapas, a campanha chegava à instalação de um RAT, sigla para Remote Access Trojan.
O que o RAT pode fazer no computador infectado
Um RAT é um tipo de malware desenvolvido para permitir que um invasor controle ou monitore determinadas funções de um computador comprometido.
Na campanha analisada, a Huntress identificou recursos capazes de proporcionar acesso à área de trabalho e funcionalidades relacionadas à captura de informações.
Dependendo da configuração da carga instalada, um RAT pode permitir atividades como:
- acesso remoto à área de trabalho;
- captura de informações do sistema;
- coleta de arquivos;
- monitoramento de atividades;
- captura de áudio ou vídeo;
- roubo de dados armazenados no computador;
- execução de comandos adicionais.
Isso transforma o incidente em algo muito mais grave do que a simples instalação de um aplicativo indesejado.
Um computador infectado por um RAT deve ser tratado como potencialmente comprometido, especialmente se o usuário acessou contas importantes, armazenou documentos sensíveis ou utilizou credenciais durante o período de infecção.
Persistência após a reinicialização
A campanha também utilizava mecanismos destinados a manter componentes maliciosos ativos depois que o Windows fosse reiniciado.
A Huntress encontrou mecanismos de persistência relacionados ao sistema operacional, incluindo elementos associados à inicialização automática e tarefas agendadas.
Essa característica é importante porque simplesmente fechar o programa suspeito ou reiniciar o computador não necessariamente elimina a ameaça.
Em ambientes corporativos, a identificação de mecanismos de persistência deve fazer parte da investigação de qualquer incidente envolvendo execução suspeita de PowerShell, instalação inesperada de MSI ou comportamento anormal de processos.
Como evitar ataques ClickFix envolvendo GPTs personalizados
A melhor forma de interromper esse tipo de ataque é impedir que a vítima chegue à etapa de execução do comando.
A regra mais importante é simples: não copie e execute comandos no PowerShell porque uma página da internet pediu.
Uma verificação legítima de segurança não deve ser tratada como autorização automática para executar qualquer código apresentado na tela.
Também é importante observar outros sinais.
Desconfie de anúncios patrocinados que prometem acesso a versões inéditas, recursos secretos ou versões “premium” de ferramentas conhecidas. O fato de um resultado aparecer no Google Ads não significa que ele seja o site oficial do produto.
Da mesma forma, um GPT personalizado encontrado no ChatGPT não deve ser confundido automaticamente com um produto oficial da OpenAI.
Outras medidas recomendadas incluem:
- verificar cuidadosamente o endereço do site antes de continuar;
- evitar GPTs personalizados que solicitem execução de comandos no computador;
- nunca executar comandos PowerShell recebidos de páginas desconhecidas;
- manter Windows, navegador e ferramentas de segurança atualizados;
- monitorar instalações inesperadas de arquivos MSI;
- observar processos e tarefas agendadas desconhecidas;
- utilizar soluções de segurança capazes de registrar atividades suspeitas do PowerShell;
- em empresas, aplicar políticas para restringir scripts e execução de comandos não autorizados.
Administradores também devem considerar o treinamento dos usuários.
Campanhas de conscientização que ensinam apenas a reconhecer e-mails falsos já não são suficientes. É necessário explicar como funcionam técnicas como ClickFix, malvertising e engenharia social utilizando plataformas de inteligência artificial.
Por que esse ataque é diferente dos golpes tradicionais
A campanha investigada pela Huntress mostra uma evolução importante na forma como criminosos constroem campanhas de engenharia social.
O atacante não precisa necessariamente falsificar toda a experiência do ChatGPT.
Ele pode utilizar um recurso legítimo da plataforma, hospedar a primeira etapa em um domínio verdadeiro e só depois encaminhar a vítima para uma infraestrutura controlada pelo criminoso.
Isso cria uma cadeia de confiança artificial:
Google Ads → ChatGPT legítimo → GPT personalizado → Google Sites → falsa verificação → PowerShell → MSI malicioso → RAT
Cada etapa utiliza elementos que podem parecer familiares para o usuário.
O problema está justamente na combinação entre eles.
Conclusão
A campanha analisada pela Huntress demonstra como GPTs personalizados, publicidade online e engenharia social podem ser combinados para distribuir malware. O caso não significa que o ChatGPT esteja distribuindo o RAT, mas mostra que recursos legítimos de plataformas populares podem ser abusados para aumentar a credibilidade de uma fraude.
O principal alerta para usuários de Windows é evitar qualquer página que tente transformar uma suposta verificação de segurança em uma instrução para executar comandos.
ClickFix funciona porque transforma uma ação perigosa em uma tarefa aparentemente normal.
Para profissionais de TI e administradores de sistemas, o episódio também reforça a necessidade de monitorar PowerShell, instalações MSI, mecanismos de persistência e carregamento suspeito de DLLs.
A segurança diante de ferramentas de IA exige uma mudança de hábito: não basta verificar se o domínio é legítimo. É necessário analisar qual ação está sendo solicitada e por que ela seria necessária.
Se uma página, anúncio ou GPT personalizado pedir que você copie um comando para o PowerShell para “corrigir”, “verificar” ou “desbloquear” alguma coisa, interrompa o procedimento e confirme a informação por uma fonte oficial.
