Eine Google-Anzeige führt bei der Suche nach „chatgpt“ auf die echte Domain chatgpt.com. Dort erscheint ein GPT namens „Plus 5.6“, erstellt von einem „community builder“. Ende September 2026 beobachtete Huntress dahinter eine aktive Malware-Falle – zwei Tage nach der Entfernung eines Köders war bereits eine neue Variante online.
Custom GPTs sind Angebote, die Nutzer:innen innerhalb von ChatGPT selbst erstellen können. Die echte Internetadresse bestätigt daher nur, dass die Plattform zu OpenAI gehört. Sie beweist nicht, dass OpenAI den angezeigten GPT erstellt hat oder einen darin verlinkten Dienst betreibt.
Laut dem Sicherheitsunternehmen Huntress zeigte „Plus 5.6“ unabhängig von der Eingabe eine angebliche „Service Availability Notice“. Ein verlinkter Ersatzdienst führte zu Google Sites und weiter zu einer Seite, die wie eine Cloudflare-Sicherheitsprüfung aussah.
Dort begann die ClickFix-Masche. Nutzer:innen sollten einen PowerShell-Befehl kopieren und auf ihrem Windows-Rechner ausführen. Eine echte Sicherheitsprüfung verlangt so etwas nicht. Wer den Befehl startete, installierte einen Remote-Access-Trojaner. Diese Schadsoftware kann Dateien durchsuchen, Programme ausführen und den Zugriff auf Kamera, Mikrofon und Rechner ermöglichen. Das bloße Öffnen des GPT installierte nach der Analyse noch keine Malware.
Huntress verband mindestens 40 Vorfälle mit derselben Google-Sites-Infrastruktur. Nur bei zwei Infektionen ließ sich der Einstieg über einen Custom GPT bestätigen. Bei den übrigen Fällen ist der genaue Weg auf den Rechner offen. Den ersten entdeckten GPT meldete Huntress an OpenAI; er war spätestens am 25. September entfernt. Am 27. September fanden die Forschenden bereits einen weiteren GPT derselben Kampagne.
Der Fall verändert eine vertraute Sicherheitsregel. Die Prüfung der Domain bleibt wichtig, reicht bei nutzergenerierten Inhalten aber nicht aus. Kriminelle können echte Plattformen als vertrauenswürdige Zwischenschritte verwenden. Entscheidend ist deshalb auch, wer ein Angebot erstellt hat und ob eine angebliche Prüfung plötzlich verlangt, einen Befehl am eigenen Gerät auszuführen.
Quellen
- Huntress: Attackers Abuse ChatGPT Custom GPTs to Deliver RAT via ClickFix, 28. September 2026
- BleepingComputer: Custom ChatGPTs push ClickFix attacks to deploy RAT malware, 29. September 2026
- Mimikama: KI-Bots als Phishing-Helfer: So gefährlich ist „Grokking“ wirklich, 17. November 2025
Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise)
