Znak ChatGPTZagrożenia·4 października 2026·5 min

Pułapka na prawdziwej stronie ChatGPT. Zdradza ją jedna prośba

Przestępcy opłacili reklamę w Google i podstawili na chatgpt.com własnego asystenta, który odsyłał do fałszywego testu z poleceniem do wklejenia w Windows. Huntress, amerykańska firma od bezpieczeństwa komputerów, obsłużyła co najmniej 40 zakażeń z tej kampanii.

Mężczyzna przy laptopie zasłania usta dłonią
Zdjęcie ilustracyjne

Na skróty

  • Przestępcy kupili reklamę w Google na hasło „chatgpt” i kierowali ludzi do własnego asystenta „Plus 5.6” na prawdziwym adresie chatgpt.com.
  • Asystent odsyłał do fałszywego testu CAPTCHA z poleceniem do wklejenia w Windows. Polecenie instalowało program dający przestępcy kontrolę nad komputerem.
  • Huntress, amerykańska firma od bezpieczeństwa komputerów, obsłużyła co najmniej 40 zakażeń z tej kampanii; OpenAI usunęło asystenta 25 września, następca pojawił się 27 września.
  • Antywirus Microsoftu w co najmniej jednym przypadku zatrzymał instalator dopiero po tym, jak ten się wykonał.
  • CERT Polska, państwowy zespół od incydentów w sieci, opisał w lutym 2026 polską organizację zainfekowaną tym samym trikiem z fałszywą CAPTCHA.
  • Po wklejeniu polecenia trzeba odłączyć komputer od internetu, zmienić hasła z innego urządzenia i oddać komputer informatykowi.

W części przypadków wystarczyło wpisać w Google słowo „chatgpt” i kliknąć sponsorowany wynik. Prowadził na prawdziwy adres chatgpt.com, do asystenta o nazwie „Plus 5.6”, łudząco podobnego do nowego modelu OpenAI. Kilka kroków dalej strona prosiła o wklejenie polecenia do systemu Windows. Ta jedna prośba zdradzała pułapkę.

Kampanię opisała 28 września firma Huntress, amerykański specjalista od bezpieczeństwa komputerów. Jej zespół reagowania obsłużył co najmniej 40 zakażeń powiązanych z jedną stroną-pułapką. W dwóch przypadkach potwierdził, że droga ofiary wiodła przez fałszywego asystenta na chatgpt.com. Każde zaczęło się od wklejenia.

Prawdziwy adres, podstawiony asystent

Własny GPT to wersja ChatGPT z dopisanymi instrukcjami. Zbudować i udostępnić ją może użytkownik ChatGPT. Działa pod adresem chatgpt.com, z własną nazwą u góry strony. Przestępcy nazwali swoją wersję „Plus 5.6” i opłacili reklamę w Google, żeby link wyskakiwał nad zwykłymi wynikami. Pod nazwą widniał dopisek o autorze ze społeczności (»community builder«). Według Huntress to zdradza podróbkę komuś obeznanemu z własnymi GPT. Reszta widzi rozmowę z nowym modelem.

Na każdą wiadomość asystent odpowiadał tak samo: usługa ma ograniczoną dostępność, a dalej można przejść przez „domenę zapasową”. Zapasowa domena była stroną w Google Sites, darmowym kreatorze stron Google. Udawała test CAPTCHA firmy Cloudflare (CAPTCHA to zagadka sprawdzająca, czy przy komputerze siedzi człowiek). Test kazał skopiować polecenie i wkleić je w systemie. Tak działa ClickFix.

Tą nazwą badacze określają atak oparty na namowie: ofiara sama kopiuje i uruchamia złośliwy kod. Polecenie trafia do PowerShella, okna poleceń Windows zdolnego pobrać i zainstalować dowolny program. Według ISI Enterprises, amerykańskiej firmy od bezpieczeństwa informatycznego, wykrycie może wtedy przyjść dopiero po fakcie. Tak było i tym razem.

Antywirus zareagował, kiedy było po fakcie

Wklejone polecenie po cichu instaluje program podszyty pod narzędzie do drukarek. Instalator chowa się przed listą zainstalowanych programów w Windows. Szukanie go w ustawieniach nic nie da. Potem instalator uruchamia prawdziwą, podpisaną aplikację firmy Canon i przez nią ładuje złośliwy kod. Na końcu działa trojan zdalnego dostępu, czyli program do sterowania komputerem na odległość. Daje przestępcy podgląd ekranu, kamerę, mikrofon, przeszukiwanie plików i instalowanie kolejnych programów.

W co najmniej jednym przypadku Microsoft Defender, antywirus wbudowany w Windows, wrzucił instalator do kwarantanny. Instalator zdążył się już wykonać. Atak ciągnęły dalej wpis w autostarcie i zaplanowane zadanie, oba nazwane „Canon Configuration Reader”. Komunikat antywirusa przyszedł za późno.

Po usunięciu pierwszego asystenta przestępcy zmienili opakowanie. W drugiej fali miejsce programu Canon zajęła podpisana aplikacja firmy Stardock, innego producenta oprogramowania. Trojan był identyczny co do bajtu.

Fałszywy asystent „Plus 5.6” na chatgpt.com, wrzesień 2026

25.09

OpenAI usuwa pierwszego asystenta po zgłoszeniu od Huntress

27.09

badacze znajdują jego następcę pod tą samą nazwą

Help Net Security, serwis branżowy o bezpieczeństwie, podał 29 września, że drugi asystent nadal działa, ale nie odsyła już do pułapki.

Jeden oszukany pracownik, zainfekowana cała firma

Fałszywa CAPTCHA krąży od dawna. W sierpniu 2025 serwis android.com.pl przestrzegał przed nią, powołując się na CERT Polska. Ten sam CERT Polska, zespół reagowania na incydenty działający w instytucie NASK, opisał 17 lutego 2026 atak na dużą polską organizację. Przestępca działał w jej sieci, a według CERT cała sprawa pokazuje, ile szkody robi jeden oszukany użytkownik. Zespół pisze też o rosnącej liczbie takich ataków w Polsce. Kampania z ChatGPT dokłada tylko wiarygodny adres.

Huntress wylicza wcześniejsze odmiany na platformach AI. Były udostępnione rozmowy z ChatGPT i Grokiem podszyte pod porady dla użytkowników Maców, sponsorowany wynik Google prowadzący do rozmowy z Claude, czatem firmy Anthropic, i fałszywa strona pobierania aplikacji Claude. Przy poradach dla Maców polecenie wkleja się do Terminala. Fałszywa strona pobierania Claude działała inaczej: przekierowywała wprost do złośliwego programu.

Cztery sygnały, po których poznać pułapkę

  • Strona każe nacisnąć Win+R, potem Ctrl+V i Enter. Win+R otwiera okno Uruchom, Ctrl+V wkleja skopiowany wcześniej kod, Enter go uruchamia. Według CERT Polska, cytowanego przez android.com.pl, prawdziwa CAPTCHA nigdy nie wymaga opuszczenia strony.
  • Jakakolwiek prośba o wklejenie czegoś do okna Uruchom, PowerShella, Terminala albo wiersza poleceń. Help Net Security pisze wprost: żadna uczciwa strona, test ani „naprawa” o to nie prosi.
  • Pierwszy wynik w Google bywa reklamą. Zapłacić za nią może każdy. ISI radzi wchodzić na zaufane strony bezpośrednio, więc do ChatGPT z zakładki albo przez ręcznie wpisany adres chatgpt.com.
  • Asystent na chatgpt.com odsyła na inną stronę albo do „domeny zapasowej”. Prawdziwy adres w pasku przeglądarki nie gwarantuje, że po drugiej stronie jest OpenAI.

Co robić, gdy polecenie już zostało uruchomione

Procedurę na taki wypadek ISI opublikowała 11 lutego 2026. Huntress dokłada obserwację z zakażonych komputerów. Przy sprzątaniu liczy się kolejność.

  1. Odłącz komputer od internetu

    Wyłącz Wi-Fi albo wyjmij kabel sieciowy. Trojan zdalnego dostępu potrzebuje połączenia, żeby przyjmować polecenia.

  2. Nie loguj się z tego komputera

    Ani do poczty, ani do banku, ani do systemów firmy. Wszystko wpisane na zakażonym komputerze może trafić do przestępcy.

  3. Zmień hasła z innego urządzenia

    Potem przejrzyj ostatnie logowania do kont i szukaj podejrzanych wejść.

  4. Nie sprzątaj na własną rękę

    Usunięcie wpisu z autostartu nic nie da, póki program działa: według Huntress odtwarza go w ciągu kilku minut. Komputer powinien przejrzeć informatyk albo serwis.

  5. W razie wątpliwości postaw system od nowa

    ISI zaleca reinstalację z czystej kopii, jeśli nie da się potwierdzić, że komputer jest czysty.

Według centrum pomocy OpenAI, cytowanego 20 września przez blog iTechnically Kan, własne GPT przestaną działać 11 grudnia 2026. Wycofanie może zamknąć ten wariant ataku. Okno Uruchom zostanie w każdym Windowsie, a Huntress już zapowiada kolejne przebrania tej samej kampanii.

Czytaj też

Kradzione konta AI podrożały w tym roku ponad dwa razy. Złodziej nie potrzebuje do nich hasła

Google widzi na forach przestępczych coraz więcej chętnych na konta Claude i Gemini, ale liczby włamań nie podaje. Sesja w Claude trwa 28 dni od ostatniej aktywności i przedłuża się przy każdym użyciu, także przez złodzieja.

Źródła

  1. Huntress, „Attackers Abuse ChatGPT Custom GPTs to Deliver RAT via ClickFix”, 28.09.2026 (źródło pierwotne)
  2. CERT Polska, „ClickFix in action: how fake captcha can lead to a company-wide infection”, 17.02.2026 (źródło pierwotne)
  3. Help Net Security, „Malicious Custom GPT on chatgpt.com lures users into installing a RAT”, 29.09.2026
  4. SecurityWeek, „Hackers Use ChatGPT Custom GPTs in ClickFix Attacks”, 29.09.2026
  5. The Hacker News, „Attackers Abuse ChatGPT Custom GPTs to Deliver RAT via ClickFix”, 30.09.2026
  6. ISI Enterprises, „Security Advisory: Fake CAPTCHA Scams are Tricking Users into Running Malicious Commands”, 11.02.2026
  7. android.com.pl, „Oszustwo udające zabezpieczenie CAPTCHA. Absolutnie nie wciskaj tych kombinacji klawiszy”, 13.08.2025
  8. iTechnically Kan, „OpenAI Is Retiring Custom GPTs: Why, and What to Do Before Dec 11”, 20.09.2026
  9. ITHardware, „Pułapka w ChatGPT. Co gorsza, na prawdziwej stronie”, 03.10.2026

Czy ten tekst Ci pomógł?

Jedno kliknięcie. Bez podawania adresu e-mail. Dzięki temu wiem, które teksty wymagają poprawy.