Ciberseguridad

Falsos GPT “Plus 5.6” de ChatGPT distribuyen malware mediante anuncios de Google y ClickFix

Una campaña usa GPT personalizados alojados en ChatGPT.com y falsos CAPTCHA para convencer a las víctimas de ejecutar malware mediante PowerShell.

Una campaña de malware está aprovechando GPT personalizados creados por atacantes y alojados en el dominio legítimo de ChatGPT para conducir a usuarios de Windows hacia ataques ClickFix. Los responsables han utilizado el nombre “Plus 5.6” para hacer que estos GPT parezcan una versión legítima de ChatGPT y, en algunos casos, los han promocionado mediante resultados patrocinados de Google.

La campaña no implica que ChatGPT haya sido hackeado ni que visitar una conversación instale automáticamente malware. La infección depende de una cadena de ingeniería social en la que la víctima termina siendo convencida para copiar y ejecutar manualmente un comando de PowerShell en su ordenador.

El anuncio de Google lleva a una página real de

Huntress detectó la campaña a finales de septiembre de 2026. En algunos de los casos investigados, las víctimas buscaron “chatgpt” en Google y encontraron un resultado patrocinado que las dirigía a un GPT personalizado alojado realmente en ChatGPT.com.

Ese detalle hace que el engaño resulte especialmente convincente. El usuario no aterriza inicialmente en una copia visual de ChatGPT alojada en un dominio desconocido, sino en una función legítima de la plataforma que ha sido configurada de forma maliciosa por un tercero.

Los atacantes llamaron al GPT “Plus 5.6”, intentando que pareciera un producto o modelo oficial. La página indicaba que había sido creado por un “community builder”, una señal de que se trataba de un GPT creado por un usuario y no de una versión oficial de ChatGPT.

Cuando la víctima interactuaba con él, el GPT mostraba un supuesto aviso de disponibilidad y afirmaba que el servicio principal tenía problemas. A continuación ofrecía continuar a través de un dominio alternativo alojado en Google Sites.

Una falsa verificación de Cloudflare inicia el ataque ClickFix

La página de Google Sites imitaba una verificación de Cloudflare y pedía al usuario realizar una serie de acciones en Windows. En realidad se trataba de un ataque ClickFix, una técnica de ingeniería social que intenta convencer a la propia víctima para que ejecute comandos proporcionados por los atacantes.

Si el usuario seguía las instrucciones y ejecutaba el comando solicitado en PowerShell, comenzaba una cadena de infección de varias etapas. Huntress determinó que el proceso descargaba un instalador MSI malicioso y posteriormente utilizaba aplicaciones legítimas firmadas digitalmente para cargar componentes modificados mediante técnicas de DLL sideloading.

Los investigadores observaron inicialmente una aplicación firmada por Canon dentro de esta cadena. Una variante posterior sustituyó ese componente por software firmado de Stardock, mientras mantenía el mismo payload final.

El malware final permite controlar el equipo de forma remota

El payload identificado por Huntress es un RAT, o troyano de acceso remoto. Entre las capacidades documentadas se encuentran acceso remoto al escritorio, captura de audio y cámara, búsqueda de archivos, recopilación de información del equipo y ejecución de cargas maliciosas adicionales.

La campaña también utiliza varios mecanismos para mantener la persistencia después de la infección. Los investigadores encontraron tanto una entrada de ejecución automática en Windows como una tarea programada, además de técnicas destinadas a ocultar distintas fases de la cadena.

Esto vuelve especialmente importante la primera fase del ataque: el malware no aparece por el simple hecho de abrir el GPT personalizado. El punto crítico es que la víctima abandona el navegador y ejecuta manualmente las instrucciones proporcionadas por la falsa verificación.

Huntress relaciona al menos 40 incidentes con la infraestructura de la campaña

Huntress afirma haber respondido a al menos 40 incidentes relacionados con el dominio de Google Sites utilizado en esta operación. Sin embargo, la compañía solo pudo confirmar que dos de esos casos llegaron específicamente a través de un GPT personalizado, por lo que no debe interpretarse que los 40 incidentes comenzaron dentro de ChatGPT.

Los investigadores notificaron a OpenAI sobre el primer GPT malicioso y este ya había sido retirado el 25 de septiembre. Dos días después, el 27 de septiembre, Huntress localizó otro GPT “Plus 5.6” relacionado con la misma campaña.

Un CAPTCHA real no necesita comandos de PowerShell

La principal señal de alerta es una supuesta verificación CAPTCHA, actualización o comprobación de seguridad que pide abrir PowerShell, Windows Terminal o el cuadro Ejecutar y pegar un comando. Una verificación legítima de Cloudflare no necesita que el usuario ejecute comandos del sistema operativo.

También conviene comprobar quién ha creado un GPT antes de asumir que pertenece a OpenAI. Que una página se encuentre dentro del dominio ChatGPT.com no significa por sí solo que el GPT mostrado sea un producto oficial, ya que los GPT personalizados pueden haber sido creados por terceros.

Si una página solicita copiar comandos al terminal para completar una verificación, actualizar ChatGPT o recuperar el acceso a un supuesto servicio, lo recomendable es cerrar la página sin ejecutar las instrucciones. Esta campaña se basa precisamente en aprovechar la confianza que generan plataformas legítimas como ChatGPT, Google Ads, Google Sites y Cloudflare para conseguir que el usuario realice por sí mismo el paso que inicia la infección.