هکرها با ساخت یک مدل جعلی ChatGPT در دامنه رسمی این سرویس، کاربران را به صفحهای تقلبی هدایت کردند که در نهایت بدافزاری خطرناک را روی رایانه آنها نصب میکند.
همشهری آنلاین، فرخنده رفائی: ظاهر رسمی یک وبسایت همیشه به معنای امن بودن چیزی که در آن میبینید نیست. گروهی از هکرها با سوءاستفاده از قابلیت ساخت مدلهای سفارشی ChatGPT، روشی پیدا کردهاند که حتی کاربران دقیق را نیز میتواند فریب دهد؛ زیرا نخستین مرحله این حمله در دامنه واقعی ChatGPT اتفاق میافتد.
به گزارش دیجیتالترندز، پژوهشگران شرکت امنیتی هانترس یک مدل سفارشی جعلی با نام «Plus ۵.۶» شناسایی کردهاند که نام آن عمدا شبیه نسخهای رسمی از ChatGPT انتخاب شده بود. مهاجمان برای دیدهشدن این مدل، تبلیغات پولی گوگل نیز خریداری کرده بودند تا هنگام جستوجوی ChatGPT، لینک آن در نتایج بالای جستوجو ظاهر شود.

نکته خطرناک اینجاست که مدلهای سفارشی در دامنه واقعی chatgpt.com قرار دارند و به همین دلیل، صفحه جعلی در نگاه اول کاملا معتبر به نظر میرسد. اما پس از ورود کاربر به مدل، پیامهایی درباره محدودیت دسترسی به سرویس نمایش داده میشود و کاربر به یک «دامنه پشتیبان» هدایت میشود.
در مرحله بعد، سایت جعلی صفحهای شبیه آزمون امنیتی Cloudflare نشان میدهد و از کاربر میخواهد برای اثبات اینکه ربات نیست، یک فرمان را کپی و در ویندوز اجرا کند. این روش که ClickFix نام دارد، به جای سوءاستفاده مستقیم از سیستم، خود کاربر را وادار میکند فرمان آلوده را اجرا کند.
بیشتر بخوانید:
- آشنایی با اجداد ChatGPT | آرشیو اینترنت نسخههای قدیمی هوش مصنوعی را در دسترس کاربران قرار داد
- توسعه مدل جدید OpenAI بهدلیل نگرانیهای امنیت سایبری متوقف شد
- آسیبپذیری امنیتی هوش مصنوعی | چتباتها دستور ساخت «سلاحهای بیولوژیک» میدهند!
اجرای این فرمان، تروجان دسترسی از راه دوری با نام @input را روی رایانه نصب میکند. این بدافزار میتواند به مهاجمان اجازه دهد صفحه نمایش را مشاهده کنند، به دوربین و میکروفون دسترسی داشته باشند، فایلهای کاربر را بررسی کنند و حتی بدافزارهای دیگری روی سیستم نصب کنند.

پژوهشگران هانترس در ۲۸ سپتامبر این کارزار را گزارش کردند و دستکم ۴۰ مورد مرتبط را شناسایی کرده بودند. OpenAI مدل جعلی اولیه را حذف کرد، اما نسخهای تقریبا مشابه تنها دو روز بعد دوباره ظاهر شد.
این ماجرا نشان میدهد حتی حضور یک صفحه در دامنه رسمی نیز بهتنهایی برای اعتماد به آن کافی نیست. کاربران باید بهخصوص از اجرای فرمانهایی که یک صفحه اینترنتی برای «تأیید هویت» پیشنهاد میکند خودداری کنند؛ زیرا سرویسهای معتبر برای اثبات اینکه کاربر ربات نیست، از او نمیخواهند فرمانی را در ویندوز اجرا کند.
کد خبر 1073432 منبع: همشهری آنلاین
-
آهنربا از دو قطب فراتر رفت | شناسایی نوع سومی از مغناطیس در یک ماده
-
قابلیتهای جدید برای مقابله با جاسوس افزار و هک | گوشیهای اندرویدی امنتر شدند
-
جدیدترین هوش مصنوعی گوگل معرفی شد
-
مدل جعلی ChatGPT در سایت رسمی OpenAI | این نسخه شما را به نصب بدافزار هدایت میکند
-
تعریف و تمجید پادشاه عربستان از آمریکا به روایت ترامپ + فیلم
-
ترامپ: شاید پیش از انتخابات وضعیت اضطراری اعلام کنم
-
«آقای ظریف مقدار زیادی نگران حمله مجدد به ایران است» ؛ روایت زیدآبادی از دیدار با پزشکیان
-
فوری | انفجارهای شدید در پایتخت عربستان | حمله گسترده موشکی و پهپادی به مقر فرماندهی ائتلاف سعودی
-
پیشگویی هوش مصنوعی ماسک برای ترامپ؛ اگر مادورو را بدزدیم چه میشود؟!
-
دستور کار خاص فرماندهان نظامی ایران | سناریوی در دست بررسی تهران چیست؟
-
ادعای وزارت خارجه آمریکا درباره احتمال نقش ایران در حادثه هواپیمای فلایدبی
-
پیام مهم سردار قاآنی خطاب به عربستانیها ؛ دیگر تمامش کنید
-
اظهار نظر عجیب و غریب ترامپ: اروپا زنده زنده خورده میشود!
-
ترامپ: اگر رای ندهید مرا استیضاح میکنند؛ لطفاً تصور کنید که من نامزد انتخابات هستم!
-
محسن رضایی پاسخ ترامپ را داد
-
لحظه وحشتناک سقوط درخت غولپیکر روی عابران | ببینید
-
اشک ریختن ملی پوش کشتی وقتی مدال را از دست داد | ببینید
-
پیام خصوصی سناتور جمهوریخواه به ترامپ: ما داریم میبازیم | این مزخرفات را تحمل نمیکنم
-
فوری | آمریکا برای اعزام هزاران نیرو به منطقه آماده میشود | اعزام ۱۵۰ فروند جنگنده
-
ایران ۳- پاکستان ۰ | صعود تیم ملی والیبال به فینال
-
خود را برای حملات ترکیبی گسترده آماده کرده ایم؛ احتمال درگیری بالا گرفت؟