Falešný ChatGPT oklamal lidi a vzal jim kontrolu nad počítačem. Vypadal jako originál a běžel na stejné adrese
Podvodníci vytvořili falešnou stránku přímo uvnitř ChatGPT, na oficiální doméně. Stačilo kliknout na sponzorovaný výsledek v Googlu.
Obsah článku
Nešlo o klasickou napodobeninu na podezřelé adrese. Útočníci využili veřejnou funkci Custom GPT, kterou OpenAI nabízí komukoli, tedy možnost vytvořit si vlastní přizpůsobenou verzi ChatGPT a sdílet ji přímým odkazem. Svůj výtvor pojmenovali „Plus 5.6“, což znělo důvěryhodně hned dvakrát: „Plus“ je skutečný název placeného tarifu ChatGPT a GPT-5.6 je reálná modelová řada OpenAI. Jenže oficiální model „Plus 5.6“ neexistuje. Stránka běžela na adrese ve tvaru chatgpt.com/g/…plus-5-6, tedy na stejné doméně, kterou uživatelé znají a které důvěřují. Jediným vizuálním vodítkem byl drobný popisek „by community builder“ pod názvem. A právě z této stránky se rozjel řetězec, na jehož konci útočník získal vzdálený přístup k počítači oběti.
Jak útok fungoval krok za krokem
Celá kampaň stála na technice zvané ClickFix, kterou bezpečnostní komunita sleduje už od roku 2024. Princip je prostý a účinný: oběť je přesvědčena, aby sama spustila škodlivý příkaz ve vlastním systému.
Po otevření falešného GPT „Plus 5.6“ se uživateli zobrazila zpráva o omezené dostupnosti služby a nabídka přejít na „záložní doménu“. Odkaz vedl na stránku hostovanou na Google Sites, další legitimní platformě, která sama o sobě nevzbuzuje podezření. Tam čekala falešná ověřovací kontrola Cloudflare. Vypadala jako běžný bezpečnostní widget, ale místo jednoduchého zaškrtnutí políčka po uživateli chtěla něco úplně jiného: otevřít dialog Spustit kombinací Win+R, vložit příkaz ze schránky klávesovou zkratkou Ctrl+V a potvrdit Enterem.
Tím se spustil příkaz v PowerShellu, který stáhl obfuskovaný skript. Ten nainstaloval MSI balíček, zneužil podepsanou aplikaci Canon k technice DLL sideloadingu a vytvořil si trvalé ukotvení v systému pomocí klíče v registru a naplánované úlohy. Na konci řetězce se rozběhl trojan s názvem @input.
Co trojan @input dokáže
Nejde o jednoduchý keylogger. @input je plnohodnotný nástroj pro vzdálený přístup, takzvaný RAT. Bezpečnostní firma Huntress, která kampaň analyzovala, popsala jeho schopnosti podrobně:
- Vzdálená plocha a živé vysílání obrazovky
- Přístup ke kameře, mikrofonu a systémovému zvuku
- Správce souborů s fulltextovým prohledáváním obsahu dokumentů
- Rozpoznání 17 prohlížečů včetně identifikace výchozího
- Stahování a spouštění dalších souborů (EXE, DLL, PowerShell, skripty, archivy)
Ještě předtím si trojan zmapoval antivirový software, stav Windows Defenderu, síťové adaptéry, otevřené porty, nainstalované programy i hardwarový otisk počítače. Útočník tak získal nejen přístup, ale také přehled o systému, do kterého se dostal.
Kolik lidí to zasáhlo a co udělal OpenAI
Huntress ve své analýze uvádí nejméně 40 incidentů navázaných na jednu škodlivou cílovou stránku v rámci celé kampaně. Přímo přes falešný Custom GPT „Plus 5.6“ ale firma potvrdila dva konkrétní případy. Oběti se k podvodu typicky dostaly přes sponzorovaný výsledek ve vyhledávači Google, kde hledaly „chatgpt“.
Po nahlášení OpenAI první škodlivý GPT odstranil, stalo se tak k 25. září 2026. O dva dny později ale výzkumníci našli druhý GPT se stejným názvem a napojením na tutéž kampaň. Útočníci změnili „fasádu“ a některé části doručovacího řetězce. Například první varianta skrývala loader v souboru s příponou .wav, zatímco druhá ho přesunula do souboru Build.dat uvnitř balíčku Microsoft NuGet, který vypadal jako legitimní. Finální trojan zůstal stejný. V době naší rešerše (5. října 2026) druhá známá URL škodlivého GPT už vracela chybu 404. To ale potvrzuje pouze odstranění konkrétní stránky, nikoli konec celé techniky.
OpenAI má veřejně popsané mechanismy pro hlášení škodlivých GPT z webu i aplikací. Samostatné veřejné stanovisko k tomuto incidentu ale firma nevydala.
Jak se bránit a jak poznat podvod
Klíčové poučení z celé kampaně: kontrola domény v adresním řádku už nestačí. I legitimní platforma může hostit škodlivý obsah, který zneužije důvěru uživatele. Microsoft výslovně uvádí, že ClickFix není klasický typ malwaru, ale technika sociálního inženýrství, při které oběť sama odstartuje infekci.
Varovné signály, které by měly zastavit každého:
- Stránka GPT nese popisek „by community builder“ místo oficiálního označení OpenAI
- Název kombinuje tarif a model do neobvyklého tvaru jako „Plus 5.6“
- Po prvním dotazu se objeví hláška o omezené dostupnosti a odkaz na „záložní doménu“
- Cokoli po vás chce otevřít dialog Spustit, PowerShell, terminál nebo vložit příkaz ze schránky
Legitimní Cloudflare Turnstile je widget vložený přímo do webové stránky. Může být zcela neinteraktivní, případně může vyžadovat jednoduchou interakci. Nikdy po vás ale nemá chtít opustit prohlížeč a zadávat systémové příkazy.
Pokud máte podezření na infekci, Huntress doporučuje nejdřív ukončit běžící podezřelý proces, teprve potom odstraňovat mechanismy perzistence v registru a naplánovaných úlohách, jinak se trojan může znovu spustit. Následně odpojte počítač od sítě a spusťte kompletní antivirovou kontrolu.
Česko techniku zná, ale útok potvrzený není
Veřejně dostupná analýza neuvádí geografický rozpad obětí a přímé potvrzení zásahu českých uživatelů není dohledatelné. Kampaň ale nepůsobí jako lokálně omezená. Stála na veřejném GPT, sponzorovaných výsledcích Google a univerzální technice sociálního inženýrství.
České instituce přitom ClickFix sledují. NÚKIB techniku popsal už ve čtvrtletním přehledu hrozeb za druhý kvartál 2025. Bezpečnostní tým Univerzity Karlovy zveřejnil praktické varování s přesným scénářem Win+R, Ctrl+V, Enter. Popsaný trik navíc cílí na Windows; na telefonu, Macu ani Linuxu se tento konkrétní infekční řetězec nespustí.
Největší síla tohoto útoku nebyla v žádném technickém průlomu. Byla v tom, že oběť celou dobu viděla známou značku, reálnou doménu a „bezpečně“ vypadající ověření. Přesto stačilo několik klávesových zkratek k tomu, aby útočník získal kontrolu nad počítačem.