Ein bezahlter Google-Treffer führt auf chatgpt.com zu einem Custom GPT namens „Plus 5.6“. Dort heißt es unabhängig von der Frage, ChatGPT sei ausgelastet und ein Ersatzdienst müsse geöffnet werden. Eine aktuelle Analyse zeigt nun: Die Ende September dokumentierte Falle war Teil einer größeren, laufend veränderten Werbe-Infrastruktur.
Mimikama berichtete am 1. Oktober 2026 über die Kette. Nach dem echten ChatGPT-Angebot folgte eine gefälschte Sicherheitsprüfung. Sie forderte Nutzer:innen auf, mit der ClickFix-Methode selbst einen PowerShell-Befehl auszuführen und dadurch Schadsoftware zu laden.
Das Sicherheitsunternehmen Island rekonstruierte zwischen Ende Mai und 24. August rund 850 Einstiege über bezahlte Anzeigen, 26 ChatGPT-ähnliche oder missbräuchlich verwendete ChatGPT-Ziele und 71 Kennungen von Google-Ads-Kampagnen. Diese Zahlen beschreiben die beobachtete Werbe- und Weiterleitungsstruktur. Sie stehen weder für 850 Opfer noch für 850 installierte Schadprogramme.
Nur bei einem kleinen Teil der untersuchten Ziele bestätigte Island genau dieselbe „Backup Domain“-ClickFix-Kette. Bei dieser Variante lud der PowerShell-Befehl ein weiteres Programm nach. Dessen Verhalten war mit der Auslieferung von NetSupport RAT vereinbar, einem Werkzeug für den Fernzugriff auf Geräte. Weitere Wege über MSI-Installationsdateien und WebDAV waren nicht automatisch zusätzliche Stufen derselben Kette.
Huntress hatte zuvor mindestens 40 Vorfälle mit der untersuchten Google-Sites-Infrastruktur verbunden. Nur bei zwei Infektionen ließ sich der Einstieg ausdrücklich auf einen manipulierten Custom GPT zurückführen. Wie viele Menschen insgesamt infiziert wurden, wissen wir nicht.
Die Kampagne verbindet mehrere vertraute Signale: eine Google-Suche, eine bezahlte Anzeige, die echte Domain chatgpt.com und teilweise Google Sites. Erst am Ende folgt die ClickFix-Falle. Der Fall zeigt, warum bei Sicherheitsmeldungen zwischen ausgeliefertem Köder, geöffnetem Link, ausgeführtem Befehl und tatsächlicher Infektion unterschieden werden muss.
Quellen
- Island: How Attackers Use Sponsored Search & Custom GPT’s in Malware Delivery, 1. Oktober 2026
- Huntress: Attackers Abuse ChatGPT Custom GPTs to Deliver RAT via ClickFix, 28. September 2026
- Mimikama: Echte ChatGPT-Seite führte über „Plus 5.6“ in eine Malware-Falle, 1. Oktober 2026
Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise)
