كشفت حملة احتيال إلكتروني جديدة عن أسلوب متطور يستغل الثقة في ChatGPT للوصول إلى أجهزة المستخدمين التي تعمل بنظام ويندوز.. وذلك من خلال نموذج مزيف يظهر داخل موقع ChatGPT الرسمي.. ما يجعل اكتشاف الخدعة أكثر صعوبة بالنسبة للمستخدم العادي.
وتعتمد الحملة على استغلال نطاق حقيقي تابع لـOpenAI، إذ أنشأ المهاجمون نموذج GPT مخصصًا يحمل اسم “Plus 5.6″، في محاولة لإظهاره باعتباره إصدارًا رسميًا من الشركة. وتزداد خطورة الأسلوب المستخدم لأن النموذج المزيف ظهر للمستخدمين ضمن نطاق ChatGPT الحقيقي.. بدلًا من الاعتماد فقط على موقع مقلد يمكن اكتشافه بسهولة.
كيف تبدأ عملية الاحتيال؟
بحسب تفاصيل الحملة التي رصدها باحثون أمنيون، لجأ المهاجمون إلى شراء إعلانات مدفوعة عبر محرك بحث Google.. بهدف جعل النموذج المزيف يظهر في نتائج متقدمة عند البحث عن ChatGPT.
وهذه الخطوة تستهدف عادة المستخدم الذي يريد الوصول سريعًا إلى الخدمة، فيضغط على نتيجة تبدو رسمية دون التحقق بشكل كافٍ من طبيعتها.
وبعد دخول المستخدم إلى النموذج المزيف، تظهر له رسالة تفيد بأن الخدمة الرئيسية متاحة بشكل محدود، ثم يتم توجيهه إلى نطاق آخر لاستكمال العملية.
وهنا تنتقل الخدعة إلى مرحلة أكثر خطورة، إذ يعتمد الموقع الاحتياطي على Google Sites، كما يقلد اختبار CAPTCHA التابع لخدمة Cloudflare.. لإعطاء المستخدم انطباعًا بأن الصفحة جزء من عملية تحقق أمنية طبيعية.
لكن الهدف الحقيقي من هذه الخطوة هو دفع المستخدم إلى تنفيذ أمر على جهاز الكمبيوتر الخاص به.
خدعة ClickFix تستهدف مستخدمي ويندوز
تعتمد الحملة على أسلوب معروف باسم “ClickFix”، وهو نمط من الهجمات يحاول إقناع المستخدم بأنه يحتاج إلى تنفيذ إجراء يدوي حتى يثبت أنه شخص حقيقي أو حتى يتمكن من الوصول إلى الخدمة.
وفي الحالة التي جرى رصدها، يُطلب من المستخدم نسخ أمر معين ولصقه في نظام ويندوز.
وهنا تكمن المشكلة الأساسية.
فبدلًا من أن يقوم المستخدم بتنفيذ عملية تحقق عادية.. قد يؤدي تشغيل الأمر إلى بدء عملية تثبيت برمجية خبيثة دون أن يدرك أن ما فعله هو الخطوة التي سمحت بالعدوى.
وتوضح هذه الطريقة كيف يمكن للهندسة الاجتماعية أن تكون جزءًا أساسيًا من الهجوم.
فالمستخدم نفسه يتم دفعه إلى تنفيذ الإجراء المطلوب، بعدما تم إقناعه بأن الأمر مرتبط بعملية التحقق من هويته أو وصوله إلى ChatGPT.
ماذا يمكن أن يحدث بعد إصابة الجهاز؟
بحسب المعلومات الواردة عن الحملة، يمكن للبرمجية الخبيثة التي يتم تثبيتها على جهاز الضحية أن تمنح المهاجمين إمكانية الوصول عن بُعد إلى الكمبيوتر.
ويشمل ذلك مراقبة شاشة الجهاز، والوصول إلى الملفات، إضافة إلى إمكانية استخدام الكاميرا والميكروفون، فضلًا عن القدرة على تثبيت برمجيات خبيثة أخرى.
وهذا يعني أن الخطر لا يقتصر على سرقة بيانات محددة، بل يمكن أن يمتد إلى السيطرة على أجزاء مختلفة من الجهاز إذا نجحت الإصابة.
وتزداد حساسية الأمر عندما يكون الكمبيوتر مستخدمًا في العمل أو الدراسة.. أو يحتوي على مستندات شخصية وملفات مهمة، لأن الوصول غير المصرح به قد يعرض هذه البيانات للخطر.
باحثون يرصدون عشرات الحوادث
أبلغ باحثو شركة Huntress عن الحملة في 28 سبتمبر، بعد تتبع ما لا يقل عن 40 حادثة مرتبطة بها.
ووفق المعلومات المنشورة حول التحقيق، تمكنت OpenAI من إزالة نموذج GPT المزيف الأصلي بحلول 25 سبتمبر، إلا أن المشكلة لم تنته عند هذه النقطة.
فبعد يومين فقط ظهرت نسخة بديلة شبه مطابقة، وهو ما يوضح قدرة المهاجمين على إعادة بناء الحيلة بسرعة بعد اكتشاف النموذج الأول وإزالته.
كما كشف تحقيق منفصل أجرته شركة Island عن حملة أخرى مرتبطة بالأسلوب نفسه.. لكنها كانت أقدم وأوسع نطاقًا، إذ ظلت نشطة خلال الفترة الممتدة من أواخر مايو وحتى أغسطس.
وتضمنت الحملة الأخرى مئات الإعلانات المدفوعة وعشرات الصفحات التي حاولت تقليد ChatGPT.. ما يشير إلى أن استغلال شعبية أدوات الذكاء الاصطناعي أصبح وسيلة جذابة للمحتالين للوصول إلى المستخدمين.
لماذا يصعب اكتشاف ChatGPT المزيف؟
تكمن إحدى أخطر نقاط الحملة في أن المستخدم لا ينتقل بالضرورة إلى موقع يحمل اسمًا غريبًا أو نطاقًا واضحًا على أنه مزيف.
فوجود النموذج داخل نطاق ChatGPT الرسمي يمكن أن يمنح المستخدم شعورًا زائفًا بالأمان.
كما أن استخدام إعلانات البحث المدفوعة يزيد من احتمالية ظهور النتيجة أمام الشخص في اللحظة التي يبحث فيها عن الخدمة.
لهذا السبب، فإن ظهور نتيجة في مقدمة محرك البحث لا يعني بالضرورة أنها الخيار الصحيح أو أنها خالية من المخاطر.
ومن المهم كذلك الانتباه إلى أن اسم النموذج وحده لا يكفي لإثبات أنه تابع للشركة.
فقد صُمم اسم “Plus 5.6” ليبدو قريبًا من أسماء منتجات أو إصدارات تقنية رسمية، وهو ما قد يساعد على تضليل المستخدم.
كيف تحمي جهازك من الاحتيال؟
ينصح المستخدمون بعدم تنفيذ أي أوامر يتم نسخها ولصقها في ويندوز لمجرد أن صفحة على الإنترنت طلبت ذلك.. خصوصًا إذا كان الأمر مرتبطًا باختبار CAPTCHA أو التحقق من أن المستخدم شخص حقيقي.
كما يجب التعامل بحذر مع الإعلانات التي تظهر في نتائج البحث عند الوصول إلى الخدمات الشهيرة.
ومن الأفضل كتابة عنوان الخدمة مباشرة في المتصفح أو استخدام رابط رسمي محفوظ مسبقًا.. بدلًا من الضغط بشكل تلقائي على أول إعلان يظهر في نتائج البحث.
كذلك، يجب عدم تثبيت أي برامج أو ملفات بناءً على تعليمات تظهر داخل صفحة غير موثوقة.. وعدم منح المواقع غير المعروفة صلاحيات للوصول إلى الجهاز أو بياناته.
OpenAI تواجه نسخة جديدة من الخدعة
ورغم إزالة النموذج المزيف الذي رصده الباحثون، فإن ظهور نسخة مشابهة بعد فترة قصيرة يوضح أن إزالة صفحة أو نموذج واحد لا تعني بالضرورة انتهاء الحملة بالكامل.
وتشير المعلومات الواردة عن التحقيقات إلى استمرار محاولات استغلال اسم ChatGPT لجذب المستخدمين.. خاصة مع الانتشار الواسع لخدمات الذكاء الاصطناعي واعتماد ملايين الأشخاص عليها في العمل والدراسة والبحث.
ومن المقرر أيضًا أن تتوقف OpenAI عن استخدام نماذج GPT المخصصة بالكامل بحلول ديسمبر.. وفق المعلومات الواردة في التقرير، وهو ما قد يؤثر في الأسلوب المحدد الذي اعتمدت عليه هذه الحملة.
ومع ذلك، يظل الحذر ضروريًا حتى ذلك الوقت، خصوصًا عند الوصول إلى ChatGPT من خلال نتائج البحث أو الإعلانات.
رسالة مهمة لمستخدمي ChatGPT
تؤكد هذه الحملة أن الخطر قد لا يكون دائمًا في موقع مزيف واضح.. بل يمكن أن يبدأ من صفحة تبدو موثوقة أو من نتيجة بحث تظهر في مكان متقدم.
لذلك، فإن أهم خطوة لتجنب احتيال ChatGPT هي عدم تنفيذ تعليمات تطلب تشغيل أوامر غير معروفة على جهاز ويندوز.. حتى لو ادعت الصفحة أن ذلك ضروري لإتمام اختبار أمني.
كما ينبغي التأكد من مصدر الخدمة قبل إدخال أي بيانات أو تنفيذ أي تعليمات.. لأن المهاجمين يعتمدون بصورة متزايدة على تقليد الخدمات الشهيرة واستغلال ثقة المستخدم بها.
وفي ظل توسع استخدام الذكاء الاصطناعي، أصبحت هجمات الهندسة الاجتماعية أكثر ارتباطًا بالأدوات التي يستخدمها الناس يوميًا.
ولذلك لا يكفي الاعتماد على شكل الصفحة أو ظهورها في نتائج البحث.. بل يجب فحص الخطوات المطلوبة قبل تنفيذها، خصوصًا عندما تتضمن نسخ أوامر وتشغيلها على الكمبيوتر.










