پرش به محتوای اصلی
پرش به محتوای مقاله

درون شبکه‌ی تبلیغات گوگل؛ از GPTهای سفارشی تا نصب بدافزار

·۱۰ مهر ۱۴۰۵۳ دقیقه مطالعه۱ بازدید
هشدار: کلاهبرداری جدید ChatGPT با نصب بدافزار؛ نحوه شناسایی تله را بیاموزید
هشدار: کلاهبرداری جدید ChatGPT با نصب بدافزار؛ نحوه شناسایی تله را بیاموزید
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

استفاده از GPTهای سفارشی در دامنه رسمی برای هدایت کاربران به بدافزار؛ در واقع مهاجم به‌جای جعل سایت، از قابلیت‌های قانونی پلتفرم برای ایجاد اعتماد اولیه استفاده کرده است.

تصور کنید در گوگل عبارت ChatGPT را جست‌وجو می‌کنید و روی اولین نتیجه کلیک می‌کنید، اما به‌جای دستیار هوشمند، بدافزاری را روی سیستم خود نصب می‌کنید. این کابوس اکنون برای بسیاری از کاربران ویندوز به واقعیت تبدیل شده است.

به گزارش ZDNET در ۲ اکتبر ۲۰۲۶، موج جدیدی از تبلیغات اسپانسرشده گوگل، کاربران را از طریق تله‌ای پیچیده به نام «ClickFix» به نصب بدافزار ترغیب می‌کند. این تبلیغات در صدر نتایج جست‌وجوی «ChatGPT» ظاهر می‌شوند و کاربر را به سایتی می‌برند که رابط کاربری رسمی OpenAI را به‌طور دقیق شبیه‌سازی کرده است.

این حمله از اعتمادی که کاربران به اکوسیستم OpenAI دارند سوءاستفاده می‌کند. همان‌طور که در تحلیل قبلی ما درباره‌ی قابلیت میزبانی اپلیکیشن‌ها و وب‌سایت‌ها توسط OpenAI اشاره کردیم، مهاجمان اکنون از همین انعطاف‌پذیری برای ساخت نسخه‌های سفارشی از بات‌ها یا همان GPTهای سفارشی (Custom GPTs) استفاده می‌کنند. این سوءاستفاده از هویت دیجیتال بات‌ها در حالی رخ می‌دهد که OpenAI پیش‌تر با چالش‌های حقوقی متعددی روبروست؛ برای مثال، دادستان کل فلوریدا اخیراً خواستار توقف تظاهر این مدل‌ها به انسان بودن شده است تا مرز میان هوش مصنوعی و انسان برای کاربران شفاف‌تر شود.

زمینه و بستر حمله

این کلاهبرداری زمانی آغاز می‌شود که کاربر در گوگل جست‌وجو می‌کند. لینک‌های مخرب به‌عنوان نتایج اسپانسرشده (تبلیغات پولی) در بالای نتایج واقعی قرار می‌گیرند تا اولین گزینه‌ای باشند که کاربر می‌بیند.

آنچه این حمله را به‌طور ویژه‌ای متقاعدکننده می‌کند، این است که کاربر در نهایت روی دامنه واقعی ChatGPT فرود می‌آید. اگر کاربر از قبل وارد حساب خود شده باشد، نشست (Session) او فعال می‌ماند و همین موضوع باعث می‌شود زنگ‌های خطر معمولِ سایت‌های فیشینگ به‌صدا درنیاید، زیرا کاربر احساس می‌کند در محیط امن و رسمی است.

هشدار: کلاهبرداری جدید ChatGPT با نصب بدافزار — نحوه شناسایی تله

جزئیات فنی اجرا

این کلاهبرداری از یک توالی فنی دقیق پیروی می‌کند:

  • ورود: کاربر روی لینک اسپانسرشده کلیک کرده و وارد یک GPT سفارشی به نام «Plus 5.6» می‌شود. این نام به‌گونه‌ای طراحی شده تا با قراردادهای نام‌گذاری مدل‌های هوش مصنوعی همخوانی داشته باشد و شک‌برانگیز نباشد.
  • طعمه: بات به‌گونه‌ای برنامه‌ریزی شده که فارغ از هر ورودی یا سوالی که کاربر بپرسد، یک «اطلاعیه در دسترس نبودن سرویس» (Service Availability Notice) صادر کند. متن پیام به این صورت است: «در حال حاضر دامنه اصلی با محدودیت مواجه است. لطفاً یکی از گزینه‌های زیر را انتخاب کنید تا ادامه دهید.»
  • تله: بات گزینه‌ای برای ارتقای اشتراک Plus یا لینکی به یک دامنه پشتیبان ارائه می‌دهد. این لینک کاربر را به سایتی در Google Sites می‌برد که کاملاً رایگان است و مشخصاً دامنه ChatGPT نیست. در این صفحه، یک تاییدیه جعلی Cloudflare نمایش داده می‌شود تا کاربر را متقاعد کند که سایت در حال بررسی امنیت است.
  • بدافزار: صفحه دستورالعمل‌هایی را ارائه می‌دهد تا کاربر یک دستور خاص را در PowerShell ویندوز کپی و اجرا کند. اجرای این دستور بلافاصله بدافزار را روی سیستم نصب می‌کند.

پژوهشگران امنیتی شرکت Island اشاره کرده‌اند که این تبلیغات به‌طور خاص کاربران ویندوز را هدف قرار داده‌اند. رومن اولینیک (Roman Oliinyk)، مدیرعامل PayCore Media و متخصص امنیت شبکه با ۱۰ سال تجربه در ساخت سیستم‌های حفاظت از نشت داده برای شرکت‌های بزرگ آمریکایی، تأکید کرد که یک بررسی واقعی Cloudflare هرگز از کاربر نمی‌خواهد دستوراتی را در ترمینال تایپ یا کدی را در محیط خط فرمان کپی کند.

اولینیک در این باره می‌گوید: «یک تاییدیه واقعی در نهایت فقط از شما می‌خواهد یک مربع را علامت بزنید یا روی یک دکمه کلیک کنید.»

این تغییر تاکتیک نشان می‌دهد مهاجمان از ایمیل‌های فیشینگ ساده فاصله گرفته و به سمت فریب «درون‌پلتفرمی» حرکت کرده‌اند. با میزبانی تعامل اولیه در دامنه chatgpt.com، کلاهبرداران شک کاربر نسبت به URLهای ناشناس و شخص ثالث را دور می‌زنند.

برای کاربر عادی، این یعنی «قفل سبز» مرورگر یا دامنه آشنا دیگر تضمین امنیت نیست. خطر اصلی در لحظه انتقال از یک رابط هوش مصنوعی مورد اعتماد به یک اقدام در خط فرمان (Command-line) نهفته است.

چگونه ایمن بمانیم

برای اجتناب از این کلاهبرداری خاص و تهدیدات کلی آنلاین، این دستورالعمل‌ها را دنبال کنید:

  • دسترسی مستقیم: به‌جای جست‌وجو در گوگل، آدرس chatgpt.com را مستقیماً در نوار آدرس مرورگر خود تایپ کنید.
  • تردید در تبلیغات: از کلیک روی لینک‌های اسپانسرشده (Sponsored) خودداری کنید. این تبلیغات سابقه‌ای در مخرب بودن دارند و همین موضوع باعث شده گوگل برای شناسایی و مسدود کردن تبلیغات بد، از Gemini استفاده کند.
  • احتیاط در اجرای دستورات: هرگز کدی را که توسط یک پاپ‌آپ یا لینک پیشنهاد شده در سیستم خود کپی و اجرا نکنید، مگر اینکه دقیقاً بدانید آن کد چه کاری انجام می‌دهد.
  • برخورد با لینک‌ها: با هر لینکی که توسط یک چت‌بات ارائه می‌شود، به‌گونه‌ای برخورد کنید که انگار از طرف یک غریبه کامل ارسال شده است.

گوگل تأیید کرده است که در حال بررسی این موضوع است، در حالی که OpenAI هنوز به درخواست‌ها برای اظهارنظر پاسخ نداده است. این حادثه نشان‌دهنده شکافی رو به رشد در نحوه نظارت پلتفرم‌های AI بر محتوای تولید شده توسط کاربران است که سعی می‌کنند هشدارهای رسمی سیستم را شبیه‌سازی کنند.

اما این تنها بخشی از تهدیدات است؛ بررسی می‌کنیم که چگونه مدل‌های زاینده می‌توانند خودشان به ابزاری برای شناسایی این تله‌ها تبدیل شوند.

چرا این موضوع مهم است؟

این حمله با بهره‌گیری از اعتبار OpenAI، مرز بین ابزارهای رسمی و محتوای تولید کاربر را برای کلاهبرداری می‌شکند. بر اساس تجربه متخصصان امنیت، این الگو می‌تواند به استانداردی برای حملات پیچیده‌تر در سایر پلتفرم‌های AI تبدیل شود.

تأثیر برای ایران

به‌دلیل استفاده گسترده کاربران ایرانی از ابزارهای تغییر آی‌پی برای دسترسی به ChatGPT، احتمال نادیده گرفتن هشدارهای امنیتی مرورگر بیشتر است و این کاربران در برابر تله‌های دامنه-محور آسیب‌پذیرترند.

·نگاه ما
تحریریه دات‌هوش

جایگزینی فیشینگ سنتی با فریب درون‌پلتفرمی، پارادایم اعتماد کاربر را تغییر می‌دهد. وقتی مهاجم از زیرساخت رسمی (دامنه OpenAI) برای شروع حمله استفاده می‌کند، لایه‌های دفاعی ذهنی کاربر به‌طور کامل خنثی می‌شوند. این موضوع نشان می‌دهد که «اعتبار دامنه» دیگر معیار کافی برای تشخیص امنیت نیست و تمرکز باید روی «رفتار درخواستی» (مانند اجرای کد در ترمینال) منتقل شود.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.