КИБЕРБЕЗОПАСНОСТЬ

Мошенники маскируют malware под сбой ChatGPT через ссылки chatgpt.com

29 мая 2026 года исследователи описали схему, где фейковые страницы ChatGPT на домене chatgpt.com ведут к загрузке malware под видом десктопного клиента.

✍️ Редакция iTech News | 30.05.2026 | ⏱ 4 мин | Источник: BleepingComputer
Мошенники маскируют malware под сбой ChatGPT через ссылки chatgpt.com

Злоумышленники нашли неприятно изящный способ прятать вредоносную раздачу за легитимным доменом OpenAI: фейковые страницы ChatGPT публикуются через штатную функцию шаринга и открываются с адресов chatgpt.com. Для IT-команд это плохая новость не только из-за очередной маскировки под популярный сервис, но и потому, что привычная логика «домен настоящий, значит риск ниже» здесь уже не работает.

Схему описала компания Push Security, а пересказ с деталями публикует BleepingComputer. Исследователи назвали кампанию LLMShare: атакующие покупают рекламу в Google по запросам, связанным с ChatGPT, после чего пользователь попадает не на поддельный сайт в серой зоне интернета, а на реальную shared-страницу ChatGPT. Вместо обычного диалога там показывается фальшивое уведомление о недоступности веб-версии и предложение скачать настольное приложение, чтобы продолжить работу.

Ключевой момент в том, что это не классический фишинговый лендинг на инфраструктуре атакующего. Поддельное сообщение рендерится средствами самого ChatGPT: злоумышленники собрали кастомную HTML-страницу с CSS и опубликовали ее через ссылку формата chatgpt.com/s/. На странице, как отмечают исследователи, видны элементы интерфейса, позволяющие понять, что перед посетителем не системное сообщение OpenAI, а сгенерированный и отрисованный внутри платформы контент. То есть атакующие эксплуатируют не баг в браузере и не компрометацию домена OpenAI, а доверие к механике публикации контента внутри популярного сервиса.

Дальше схема становится более знакомой. Клик по кнопке загрузки ведет на сайт openew[.]app, который выдает себя за портал скачивания десктопного клиента OpenAI. По данным Push Security, ресурс использует cloaking: целевым жертвам показывается вредоносная страница, а системам автоматического анализа может отдаваться безобидный контент. В частности, когда URL проверяли некоторые защитные платформы, вместо ловушки открывался сайт AR/VR-компании. На поддельном портале доступны сборки и для macOS, и для Windows. Обе, по словам исследователей, приводят к заражению устройства, хотя финальная полезная нагрузка в заметке не раскрывается.

С Windows-версией BleepingComputer провел отдельную проверку в Any.Run и увидел типичную для таких кампаний предварительную разведку: исполняемый файл запускает команды, чтобы понять, находится ли он на реальном компьютере или внутри виртуальной машины. Это важная деталь для защитников. Если образец ведет себя «тихо» в песочнице, команда SOC может получить ложное ощущение, что перед ней низкоприоритетный файл или пустышка. На практике это означает, что даже базовая triage-процедура для подозрительных установщиков, скачанных с якобы официальных страниц, требует большего количества сигналов, чем просто результат одного автоматического прогона.

История не выглядит разовой импровизацией. BleepingComputer напоминает, что ранее атакующие уже использовали рекламные объявления Google для перенаправления пользователей, искавших загрузку Claude, на shared-страницы с вредоносными инструкциями по установке. Были и похожие злоупотребления общедоступными чатами ChatGPT и Grok, где жертве предлагали выполнять команды под видом установки ПО. Push Security также зафиксировала злоупотребление Claude Artifacts: через механизм публикации рендеренного контента размещались приманки в стиле ClickFix, убеждавшие пользователя самому запускать вредоносные команды. Иными словами, проблема уже шире одного бренда и одной платформы. Любая AI-система, умеющая красиво публиковать интерактивный контент и делиться им по публичной ссылке, становится еще одним каналом доставки социальной инженерии.

Для разработчиков и IT-руководителей здесь сразу несколько практических выводов. Первый: доверие к известному домену больше нельзя считать достаточным фильтром. Если сервис позволяет пользователям публиковать произвольный контент, то внутри «белого» домена может жить вполне рабочая фишинговая механика. Второй: в политиках безопасности стоит отдельно описывать, что сотрудник не должен скачивать корпоративно используемые AI-клиенты из всплывающих сообщений внутри чатов и shared-страниц; источник установки должен быть заранее определен и закреплен. Третий: защитные средства, которые в основном опираются на репутацию домена, будут проигрывать таким схемам по определению. Нужны контроль запуска приложений, ограничения на загрузку исполняемых файлов, проверка происхождения установщиков и нормальная телеметрия на endpoint-уровне.

Для бизнеса это еще и напоминание о побочном эффекте продуктовых фич. Функции шаринга, предпросмотра и рендеринга выглядят безобидно и полезно для роста, пока их не начинают использовать как CDN для атак. Чем активнее AI-платформы превращаются в среду публикации готового контента, тем сильнее они становятся похожи не только на SaaS, но и на хостинг, а значит получают весь старый багаж проблем веб-платформ: злоупотребление доверием, cloaking, фальшивые интерфейсы и вредоносные переходы. Вопрос уже не в том, будут ли атакующие и дальше использовать фейковые страницы ChatGPT, а в том, насколько быстро крупные AI-сервисы научатся отличать нормальный shared-контент от аккуратно упакованной социальной инженерии до того, как это сделают их пользователи.

Поделиться: Telegram X LinkedIn