Το fake ChatGPT που ανακάλυψαν ερευνητές ασφαλείας δείχνει πόσο πειστική μπορεί να γίνει μια επίθεση όταν ξεκινά μέσα από ένα απολύτως νόμιμο και αναγνωρίσιμο domain. Κυβερνοεγκληματίες δημιούργησαν ένα κακόβουλο Custom GPT με την ονομασία «Plus 5.6», το φιλοξένησαν στο πραγματικό chatgpt.com και χρησιμοποίησαν πληρωμένες διαφημίσεις της Google για να οδηγήσουν ανυποψίαστους χρήστες στην παγίδα.
Η επίθεση δεν βασίστηκε σε παραβίαση των συστημάτων της OpenAI. Οι δράστες εκμεταλλεύτηκαν νόμιμες λειτουργίες της πλατφόρμας και την εμπιστοσύνη που δημιουργεί το επίσημο domain, πριν μεταφέρουν τα θύματα σε εξωτερική σελίδα όπου ενεργοποιούνταν μια επίθεση τύπου ClickFix και τελικά εγκαθίστατο Remote Access Trojan σε Windows υπολογιστές με το fake ChatGPT.
Το «Plus 5.6» που έμοιαζε με επίσημο μοντέλο

Το κακόβουλο Custom GPT ονομάστηκε «Plus 5.6», επιλογή που προφανώς σχεδιάστηκε ώστε να θυμίζει πραγματική ονομασία μοντέλου ή premium έκδοση του ChatGPT.
Για έναν έμπειρο χρήστη υπήρχε μια ένδειξη ότι κάτι δεν πήγαινε καλά: στη σελίδα αναφερόταν ότι το GPT είχε δημιουργηθεί από community builder και όχι από την OpenAI. Για κάποιον, όμως, που απλώς είχε αναζητήσει «ChatGPT» στο Google και είχε πατήσει σε χορηγούμενο αποτέλεσμα, η σελίδα μπορούσε εύκολα να θεωρηθεί επίσημη.
Όποια ερώτηση και αν έκανε ο χρήστης, το fake ChatGPT εμφάνιζε ουσιαστικά την ίδια απάντηση. Υποστήριζε ότι η κύρια υπηρεσία αντιμετώπιζε περιορισμένη διαθεσιμότητα και πρότεινε τη χρήση ενός υποτιθέμενου «backup domain».
Fake CAPTCHA και η τεχνική ClickFix

Το επόμενο στάδιο οδηγούσε σε σελίδα Google Sites που μιμούνταν έλεγχο ασφαλείας της Cloudflare.
Εκεί ο χρήστης καλούνταν να εκτελέσει ορισμένες ενέργειες στα Windows και να επικολλήσει μια εντολή, υποτίθεται για να αποδείξει ότι δεν ήταν bot.
Αυτή είναι η βασική αρχή της τεχνικής ClickFix: αντί το malware να εκμεταλλεύεται απαραίτητα κάποια ευπάθεια του συστήματος, ο ίδιος ο χρήστης πείθεται μέσω social engineering να εκτελέσει την κακόβουλη εντολή.
Στη συγκεκριμένη περίπτωση, η εντολή ενεργοποιούσε μια πολυσταδιακή αλυσίδα μόλυνσης μέσω PowerShell και κακόβουλου MSI installer. Οι επιτιθέμενοι χρησιμοποιούσαν ακόμη και νόμιμα υπογεγραμμένο software ως μέρος τεχνικής DLL sideloading, ώστε να δυσκολέψουν την ανίχνευση.
Το malware αποκτούσε σχεδόν πλήρη πρόσβαση

Στο τέλος της αλυσίδας εγκαθίστατο ένα πλήρες Remote Access Trojan.
Η ανάλυση της Huntress έδειξε ότι το malware μπορούσε να δημιουργήσει απομακρυσμένες desktop sessions, να μεταδίδει την οθόνη του θύματος και να αποκτά πρόσβαση στην κάμερα, στο μικρόφωνο και στον ήχο του συστήματος.
Διέθετε επίσης file manager με δυνατότητα αναζήτησης μέσα στα αρχεία του υπολογιστή και μπορούσε να κατεβάζει και να εκτελεί επιπλέον payloads, από EXE και DLL μέχρι MSI, PowerShell και άλλα scripts.
Με άλλα λόγια, το fake ChatGPT δεν οδηγούσε απλώς σε adware ή κάποιον απλό browser hijacker. Το τελικό αποτέλεσμα μπορούσε να δώσει στους επιτιθέμενους εκτεταμένο απομακρυσμένο έλεγχο του συστήματος.
Η OpenAI το αφαίρεσε – αλλά εμφανίστηκε αντικαταστάτης

Η Huntress ενημέρωσε την OpenAI για το κακόβουλο Custom GPT και το πρώτο «Plus 5.6» είχε αφαιρεθεί έως τις 25 Σεπτεμβρίου.
Μόλις δύο ημέρες αργότερα, όμως, οι ερευνητές εντόπισαν νέο Custom GPT που συνδεόταν με την ίδια καμπάνια. Συνολικά, η Huntress έχει ερευνήσει τουλάχιστον 40 περιστατικά που σχετίζονταν με το συγκεκριμένο Google Sites domain, αν και μόνο δύο επιβεβαιώθηκε ότι είχαν ξεκινήσει απευθείας μέσα από Custom GPT.
Το πρόβλημα φαίνεται μάλιστα ευρύτερο.
Ξεχωριστή έρευνα της Island εντόπισε περίπου 850 paid-ad landings, 26 διαφορετικούς προορισμούς που μιμούνταν ChatGPT και 71 Google Ads campaign IDs από τα τέλη Μαΐου έως τις 24 Αυγούστου 2026. Οι αριθμοί αυτοί περιγράφουν την υποδομή και τη διαφημιστική δραστηριότητα – όχι 850 επιβεβαιωμένες μολύνσεις.
Γιατί η επίθεση είναι τόσο αποτελεσματική
Το σημαντικότερο στοιχείο είναι ότι το fake ChatGPT δεν χρειαζόταν εξαρχής ένα ύποπτο domain.
Ο χρήστης έβλεπε ένα χορηγούμενο αποτέλεσμα στο Google, μεταφερόταν στο πραγματικό chatgpt.com και μόνο στη συνέχεια κατευθυνόταν στην κακόβουλη υποδομή. Αυτό ακριβώς περιορίζει ένα από τα βασικότερα αντανακλαστικά ασφαλείας των χρηστών: τον έλεγχο του domain.
Η επίθεση δείχνει επίσης γιατί η παρουσία ενός γνωστού domain δεν αποτελεί πλέον από μόνη της εγγύηση ότι το περιεχόμενο που φιλοξενείται σε αυτό είναι αξιόπιστο.
Η OpenAI έχει ήδη ανακοινώσει ότι τα Custom GPTs πρόκειται να αποσυρθούν στις 11 Δεκεμβρίου 2026 και ότι τα σχετικά workflows θα μετακινηθούν προς τα Plugins. Αυτό πιθανότατα θα κλείσει τη συγκεκριμένη οδό κατάχρησης, όχι όμως και τη γενικότερη τεχνική social engineering.
Ο βασικός κανόνας παραμένει απλός: κανένα νόμιμο CAPTCHA ή σύστημα επαλήθευσης δεν χρειάζεται να σας ζητήσει να ανοίξετε PowerShell, Command Prompt ή Run και να επικολλήσετε μια άγνωστη εντολή. Όταν μια «επαλήθευση» ζητά κάτι τέτοιο, η σωστή κίνηση είναι να κλείσετε αμέσως τη σελίδα.
