Um golpe em atividade explora GPTs personalizados hospedados no domínio oficial do ChatGPT para instalar um trojan de acesso remoto em computadores Windows. A campanha foi mapeada pela empresa de segurança Huntress, que confirmou pelo menos 40 incidentes relacionados à infraestrutura usada pelos criminosos, dois deles com origem direta no GPT malicioso chamado “Plus 5.6”.
Como o ChatGPT virou isca para malware
O ataque começa quando a vítima acessa um GPT personalizado falso hospedado sob o domínio chatgpt.com. Como os GPTs de terceiros rodam efetivamente nesse endereço oficial, o URL exibido no navegador parece legítimo — é aí que reside o risco. A página maliciosa é identificada apenas como criada por um “criador da comunidade”, detalhe que passa despercebido para quem não está atento.
Quando o usuário envia uma mensagem, recebe um aviso falso: o serviço estaria com disponibilidade limitada. Oferece-se então a opção de continuar por um “domínio de backup”. O link direciona para uma página hospedada no Google Sites que imita uma verificação da Cloudflare. Neste ponto entra em ação a técnica conhecida como ClickFix, onde a vítima é orientada a copiar e executar um comando no computador.
Segundo a análise da Huntress, esse comando executado no PowerShell inicia um download silencioso de um arquivo MSI malicioso. Os criminosos aproveitam programas legítimos assinados digitalmente para carregar componentes modificados, dificultando a detecção por ferramentas de segurança.
O trojan entregue ao final da cadeia
Após a execução do comando, o computador infectado recebe um RAT (trojan de acesso remoto). Esse malware permite ao atacante visualizar a tela em tempo real, procurar e exfiltrar arquivos, acessar câmera e microfone, capturar áudio do sistema e executar novos programas no dispositivo comprometido.
A OpenAI removeu um dos GPTs denunciados em 25 de setembro. Dois dias depois, porém, os pesquisadores encontraram outra versão do “Plus 5.6” associada à mesma operação. Indicações sugerem que os responsáveis continuam modificando a cadeia de infecção para evitar detecção e burlarem as medidas de remoção.
Além disso, algumas vítimas chegaram à página maliciosa através de anúncios patrocinados exibidos no Google ao buscar por “ChatGPT”. O uso de publicidade paga aumenta bastante a credibilidade da fraude junto ao usuário desinformado.
Risco no Brasil e medidas de proteção
Até o momento, não há confirmação pública de brasileiros infectados especificamente por essa campanha. A Huntress atendeu 40 incidentes ligados ao endereço falso de verificação, mas não divulgou a localização das vítimas. Além disso, apenas dois casos tiveram o GPT do ChatGPT confirmado como ponto de entrada. Órgãos brasileiros de segurança digital tampouco publicaram alertas específicos sobre o “Plus 5.6” no país.
Ainda assim, o risco não é zero. A campanha depende principalmente de engenharia social e de anúncios em buscadores — não de uma vulnerabilidade restrita a um território. Qualquer usuário de Windows no Brasil pode clicar em um anúncio enganoso ou ser redirecionado por um GPT falso.
A proteção passa por desconfiar de páginas que peçam para abrir PowerShell, Prompt de Comando ou a janela Executar e colar instruções durante supostas verificações de segurança. CAPTCHAs e serviços legítimos normalmente não exigem que o usuário execute comandos no sistema operacional. Se uma página insistir nisso, é quase certo que é fraude.
Além desse cuidado essencial, mantenha o Windows atualizado, use um antivírus confiável, desabilite a execução de scripts não assinados no PowerShell (se possível) e evite clicar em anúncios de produtos muito populares como ChatGPT — busque sempre o site oficial diretamente na barra de endereço.
Como o PratiqueTech já abordou em outras análises, ataques assim prosperam mais por falta de atenção do usuário do que por falhas técnicas difíceis de explorar.
Perguntas frequentes
O ChatGPT foi hackeado?
Não. O ChatGPT em si não sofreu uma invasão. Os criminosos apenas criaram GPTs personalizados (que qualquer pessoa pode criar) e usaram a capacidade legítima da plataforma de hospedar esses modelos no domínio official.com para ganhar confiança.
Como evitar cair nesse golpe?
Desconfie de qualquer página que peça para copiar e colar um comando no PowerShell ou Prompt de Comando, especialmente durante uma “verificação de segurança”. Acesse o ChatGPT diretamente digitando o endereço na barra de endereços, não por anúncios.
Se eu já executei o comando, meu computador está infectado?
Provavelmente. Procure um profissional de TI ou uma empresa de segurança para varrer o sistema com ferramentas especializadas. Também considere redefinir senhas de contas importantes de um dispositivo limpo.
Qual é a diferença entre ClickFix e outros ataques?
ClickFix é uma técnica que convence o usuário a executar comandos voluntariamente, fingindo resolver um problema. Não explora uma falha — explora a confiança e a falta de conhecimento técnico.
Empresas também correm risco?
Sim. Se um funcionário cair nesse golpe em um PC corporativo, o RAT pode servir como porta de entrada para ataques mais amplos à rede interna. Por isso, treinamento de segurança para equipes é crítico.
Se você trabalha com validação de dados ou integração com serviços baseados em APIs, como o próprio ChatGPT, o validador de JSON do PratiqueTech pode ajudar a verificar respostas e payloads suspeitos durante testes de segurança.
