보안 기업 Huntress는 ChatGPT의 “커스텀 GPT”를 악용하여 사용자를 멀웨어 감염으로 이어지는 사이트로 유도하는 공격을 확인했다고 보고했습니다. 공격자는 정상적인 “chatgpt.com” 상에 존재하는 커스텀 GPT를 실제 ChatGPT 모델처럼 보이게 하고 외부 사이트로 유도하여 사용자 스스로에게 부적절한 명령을 실행하게 하고 있었습니다.
ChatGPT에는 용도에 맞게 지시나 지식, 사용할 기능 등을 설정한 독자적인 ChatGPT를 만들 수 있는 “GPTs”라는 기능이 있습니다. OpenAI는 2024년에 제작한 GPT를 다른 사용자들과 공유할 수 있는 “GPT Store”를 공개했으며, 프로그래밍 지식이 없어도 목적에 맞는 챗봇 AI를 준비할 수 있는 점이 특징입니다. GPTs를 사용하여 만들어진 개별 챗봇 AI는 “커스텀 GPT” 등으로 불립니다. OpenAI가 자작 챗봇 AI “GPTs”를 공유 가능한 “GPT Store”를 공개하고 법인용 신 플랜 “ChatGPT Team”도 발표했습니다. - GIGAZINE
커스텀 GPT는 ChatGPT의 정규 도메인 내에서 작동하기 때문에, 사용자에게는 “ChatGPT에서 열린 페이지”라는 안심감이 생깁니다. 공격자는 정규 서비스에 대한 신뢰를 소셜 엔지니어링에 활용했습니다. Huntress가 확인한 일부 사례에서는 사용자가 Google에서 “chatgpt”를 검색하고, 스폰서 표시된 검색 결과에서 공격자의 커스텀 GPT로 접근하는 경우가 있었습니다. 링크는 정규의 “chatgpt.com”이며, 공격자는 커스텀 GPT를 “Plus 5.6”라고 명칭함으로써 진짜 ChatGPT 모델인 것처럼 보이게 했습니다. 페이지에는 제3자가 만든 GPT임을 나타내는 “community builder” 표시가 있었지만, 커스텀 GPT의 작동 방식을 모르는 사용자에게는 일반적인 ChatGPT 화면처럼 보일 가능성이 있었다고 Huntress는 지적했습니다.
“Plus 5.6”에 무언가를 입력하면 “메인 도메인에서의 이용이 제한되어 있습니다”라는 취지의 안내가 표시되고, 서비스를 계속하려면 ChatGPT Plus로 업그레이드하거나 “백업 도메인”을 이용하도록 유도되었습니다. 백업 대상으로 제시된 것은 Google Sites상의 페이지였습니다.
Google Sites 상에서는 Cloudflare의 CAPTCHA 인증 화면을 흉내내는 페이지가 표시되지만, 인증에 필요하다고 안내되어 진행되는 작업은 “지정된 PowerShell 명령어를 Windows에서 붙여넣고 실행한다”는 것. Huntress는 일련의 수법을 “ClickFix”라고 설명하고 있습니다. ClickFix는 “문제를 해결한다”, “본인 확인을 완료한다” 등의 명목으로 사용자 스스로에게 명령어를 복사&붙여넣게 하고, 악성웨어를 실행시키는 공격입니다.
사용자가 지시대로 작동하면 암호화된 PowerShell 스크립트가 다운로드되고, 그 뒤에 악의적인 MSI 형식의 설치 프로그램이 은밀하게 실행됩니다. MSI는 Windows에서 소프트웨어를 설치하기 위해 널리 사용되는 패키지 형식입니다. Huntress에 따르면 이번 감염 경로는 여러 단계로 나뉘어 있으며, 일반적인 ClickFix 공격보다 복잡한 8단계 감염 경로가 사용되었습니다. 더욱이 공격자는 캐논이 서명한 정규 실행 파일을 이용하여 악성 DLL을 로드시키고 있었습니다. 이는 “DLL 사이드 로딩”이라고 불리는 기술로, 정규 프로그램에 같은 폴더에 놓은 악성 DLL을 로드시켜 불법적인 처리를 정규 앱의 동작에 섞이게 합니다. 감염 후에는 Windows 부팅 시 동작하는 설정과 예약된 작업의 2종류를 등록하여 악성웨어가 지속적으로 작동할 수 있도록 만들었습니다. 최종적으로 RAT(Remote Access Trojan)이라고 불리는 원격 제어형 멀웨어가 실행되었습니다. Huntress의 분석 결과 감염된 PC에 설치된 백신 프로그램, Microsoft Defender의 상태, 네트워크 설정, 설치된 소프트웨어, 하드웨어 정보를 조사하는 기능이 확인되었습니다. 추가적인 EXE, DLL, MSI, PowerShell 스크립트 등을 다운로드하고 실행하는 기능도 갖추고 있었습니다.
Huntress는 동일 Google Sites 도메인과 관련된 인시던스를 최소 40건 확인했으며, 그 중 2건은 커스텀 GPT를 통한 감염이었다는 것을 확인했습니다. Huntress가 OpenAI에 보고한 최초의 커스텀 GPT는 9월 25일(UTC)까지 삭제되었지만, 9월 27일에는 동일 캠페인과 관련된 또 다른 커스텀 GPT가 확인되었습니다. Huntress는 공유된 ChatGPT의 대화나 Claude의 공유 콘텐츠 등 신뢰받는 AI 서비스를 악용하여 사용자에게 악의적인 링크를 클릭시키거나 명령을 실행하게 하는 공격을 확인해 왔습니다. OpenClaw의 “AI 스킬”을 위장한 악성웨어가 수백 건 업로드되었다는 보고 - GIGAZINE
한편, OpenAI는 2026년 9월에 커스텀 GPT를 2026년 12월 11일에 제공 종료할 예정이라고 발표했습니다.
Huntress는 공격자들이 ChatGPT나 Google Sites와 같은 신뢰받는 서비스를 소셜 엔지니어링의 진입점으로 계속해서 활용하고 있다고 지적하며 주의를 촉구했습니다.
원문 보기 | 출처: Gigazine