Home rss tech bengali আক্রমণকারীরা ClickFix ফাঁদে ChatGPT Custom GPTs অপব্যবহার করে RAT ম্যালওয়্যার ছড়াচ্ছে

আক্রমণকারীরা ClickFix ফাঁদে ChatGPT Custom GPTs অপব্যবহার করে RAT ম্যালওয়্যার ছড়াচ্ছে

4
0

আক্রমণকারীরা ChatGPT-এ Custom GPTs-কে কাজে লাগিয়ে ব্যবহারকারীদের প্রতারণার মাধ্যমে ক্ষতিকর লিঙ্কে ক্লিক করাচ্ছে, যার ফলে Remote Access Trojan (RAT) ইনস্টল হচ্ছে। 2026 সালের সেপ্টেম্বরের শেষ দিকে Huntress এই কৌশলটি শনাক্ত করে। এই ঘটনা দেখিয়ে দিচ্ছে, কীভাবে হুমকি-সৃষ্টিকারীরা বিশ্বাসযোগ্য AI ফিচার এবং সার্চ রেজাল্টকে কাজে লাগিয়ে সন্দেহহীন ভুক্তভোগীদের ফাঁদে ফেলছে।

—

## কীভাবে আক্রমণটি চালানো হচ্ছে

এই প্রচারণার প্রতারণামূলক কাঠামো শুরু হয় Google-এর স্পনসর্ড সার্চ রেজাল্ট দিয়ে—যেমন “chatgpt” সার্চ করলে এমন কিছু এন্ট্রি দেখা যায়, যেগুলোকে বৈধ বলে মনে হয়। সেখানে ক্লিক করলে ব্যবহারকারীরা আক্রমণকারীদের তৈরি “Plus 5.6” নামে চিহ্নিত দুটি Custom GPT-তে চলে যান।

এই Custom GPTs ব্যবহার করার সময় ভুক্তভোগীরা একটি **Service Availability Notice** দেখতে পান। সেখানে সাবস্ক্রিপশন আপগ্রেড বা অ্যাক্সেসযোগ্যতার সমস্যার অজুহাতে তাঁদের একটি ব্যাকআপ Google Sites ডোমেনে যেতে বলা হয়। জরুরি পরিস্থিতির অনুভূতি তৈরি করতে বার্তায় লেখা থাকে: *“আপনার যদি তাৎক্ষণিক অ্যাক্সেসের প্রয়োজন হয়, তাহলে আমরা ব্যাকআপ ডোমেনটি ব্যবহার করার পরামর্শ দিচ্ছি।”*

ব্যাকআপ ডোমেনে গেলে ব্যবহারকারী একটি ভুয়ো Cloudflare CAPTCHA দেখতে পান। এর মাধ্যমে তাঁকে আপাতদৃষ্টিতে নিরীহ একটি PowerShell কমান্ড চালাতে প্রলুব্ধ করা হয়। এই কমান্ডটি একটি MSI ইনস্টলার ডাউনলোডে সহায়তা করে—ফাইলটির নাম *ISOSimple.msi*।

—

## প্রযুক্তিগত ডেলিভারি পদ্ধতি

ওই কমান্ড চালানোর পর:

– ইনস্টলারটি Canon-এর স্বাক্ষরযুক্ত একটি এক্সিকিউটেবল (*COTFileReadApp.exe*) ব্যবহার করে পরিবর্তিত DLL, *ceiinfolog.dll*, সাইডলোড করে।
– ওই DLL পরে আরেকটি স্বাক্ষরবিহীন DLL, *rdCore.dll*, লোড করে।
– *Common.Integrator.Preview.wav* নামে একটি .WAV অডিও ফাইলের মধ্যে এনক্রিপ্ট করা লোডার লুকিয়ে রাখা থাকে।
– লোডার সক্রিয় হলে এটি AMSI সুরক্ষা এড়িয়ে যায় এবং *ntdll.dll*-এর হুক খুলে দেয়।

RAT পেলোডটি ভার্চুয়াল মেশিনে চলছে কি না, তাও পরীক্ষা করে। এর জন্য VMware, VirtualBox, Hyper-V, QEMU, Xen বা Parallels পরিবেশের CPU vendor শনাক্ত করা হয়। সন্দেহজনক কোনো লক্ষণ না পাওয়া গেলে ট্রোজানটি *monitor.raw* নামে একটি এনক্রিপ্ট করা ফাইল সিস্টেম ফাইল থেকে অতিরিক্ত কম্পোনেন্ট আনপ্যাক করে।

—

## হুমকির সক্ষমতা ও ম্যালওয়্যারের আচরণ

এই RAT-এ বিস্তৃত নানা ফিচার রয়েছে:

– অ্যান্টিভাইরাস সেটআপ, Microsoft Defender-এর অবস্থা এবং সিস্টেম প্রোফাইলের তথ্য সংগ্রহ করে।
– Remote Desktop অ্যাক্সেস এবং স্ক্রিন সম্প্রচারের সুবিধা দেয়।
– ওয়েবক্যাম, মাইক্রোফোন ইনপুট এবং সিস্টেম অডিও থেকে ভিডিও ও অডিও ধারণ করে।
– 17টি পৃথক ওয়েব ব্রাউজারের সঙ্গে কাজ করে এবং প্রয়োজন হলে ব্যবহারকারীর ডিফল্ট ব্রাউজার চালু করে।
– বিল্ট-ইন ফাইল ম্যানেজারের মাধ্যমে ফাইলের বিষয়বস্তু স্ক্যান করে।
– `.EXE`, `.DLL`, `.MSI` এবং স্ক্রিপ্ট ফাইল—PowerShell, VBScript, JavaScript ও batch—এর মতো অতিরিক্ত পেলোড চালায়।

Command-and-Control (C2) যোগাযোগের জন্য ম্যালওয়্যারটি Cloudflare, Google এবং Quad9-এর মাধ্যমে DNS-over-HTTPS ব্যবহার করে। এতে পরিচিত ও বিশ্বাসযোগ্য resolver কাজে লাগিয়ে নিজের উপস্থিতি আড়াল করা হয়। Dropper-টি নিয়মিতভাবে *GOMCam2024.exe* নামে একটি স্বাক্ষরযুক্ত বাইনারি ইনস্টল করে, যা %TEMP% ফোল্ডারে একটি অস্থায়ী প্রোফাইল ব্যবহার করে Google Chrome চালু করে।

—

## ভুক্তভোগী ও বৃহত্তর প্রচারণার যোগসূত্র

এই আক্রমণগুলোর মাধ্যমে অন্তত 40 জন ব্যবহারকারী সংক্রমিত হয়েছেন বলে নিশ্চিত হওয়া গেছে।

এটি কোনো বিচ্ছিন্ন ঘটনা নয়। Huntress এবং অন্যান্য গবেষকেরা একাধিক সংশ্লিষ্ট ClickFix-কেন্দ্রিক অপারেশনের দিকে ইঙ্গিত করেছেন:

– OpenAI-এর Codex বা Anthropic Claude-এর অনুকরণে তৈরি ফিশিং সাইটগুলো ভুক্তভোগীদের ভুয়ো ইনস্টলেশন প্রম্পটে নিয়ে যায়। সেখানে ক্লিক করলেই মেমরিতে অবস্থানকারী একটি stealer সক্রিয় হয়ে credential এবং crypto wallet-এর তথ্য সংগ্রহ করে।
– আপস করা সাইটগুলো EtherHiding এবং ClearFake স্ক্রিপ্ট চালায়। এর মাধ্যমে DLL সংগ্রহের কমান্ড জোর করে চালানো হয়, যা Amatera Stealer এবং অন্যান্য ক্ষতিকর এজেন্ট ইনস্টল করে।
– Malvertising এবং ফিশিংয়ের মাধ্যমে ভুয়ো CAPTCHA পেজ ব্যবহার করা হয়। এগুলো infostealer ইনস্টল করে অথবা এমন স্ক্রিপ্ট তৈরি করে, যা স্থায়িত্ব বজায় রেখে বাইরের C2 এজেন্টের সঙ্গে যোগাযোগ করে।

কিছু প্রচারণায় সরকারি প্রতিষ্ঠানকে লক্ষ্য করা হয়। এর মধ্যে একটি ক্লাস্টারকে (UAT-10820) রুশ স্বার্থের সঙ্গে সামঞ্জস্যপূর্ণ বলে মনে করা হয়।

—

## প্রতিরক্ষার জন্য শিক্ষা

এই প্রচারণা সামাজিক প্রকৌশল এবং বিশ্বাসযোগ্য প্রযুক্তির অপব্যবহারে ব্যবহৃত ক্রমবিকাশমান কৌশলগুলোর গুরুত্ব তুলে ধরে। ব্যবহারকারীদের উচিত:

– অ্যাপের মতো ইন্টারঅ্যাকশন বা সফটওয়্যার আপগ্রেডের প্রতিশ্রুতি দেওয়া স্পনসর্ড সার্চ রেজাল্ট সম্পর্কে সতর্ক থাকা।
– বিশেষ করে কোনো ডোমেন যদি কমান্ড চালাতে বা ইনস্টলার ডাউনলোড করতে বলে, তাহলে ব্রাউজারের address bar-এ থাকা ডোমেনটি অফিসিয়াল কি না, তা নিশ্চিত করা।
– ইমেল বা লিঙ্কের মাধ্যমে অনুরোধ না করা কোনো কমান্ড চালানো এড়িয়ে চলা—সেগুলো বৈধ উৎস থেকে এসেছে বলে মনে হলেও।
– অ্যান্টিভাইরাস টুল নিয়মিত আপডেট করা এবং বিশ্বাসযোগ্যতা ও বৈধতা যাচাই না করে macro বা PowerShell call ব্যবহার সীমিত রাখা।

সিকিউরিটি টিমগুলোর উচিত:

– অফিসিয়াল ফিচার হিসেবে পরিচয় দেওয়া নতুন custom AI agent domain-গুলোর ওপর নজর রাখা।
– DLL sideloading কৌশল এবং অডিও ফাইলের মধ্যে লুকিয়ে রাখা পেলোড পরীক্ষা করা।
– বিশ্বাসযোগ্য resolver ব্যবহার করে করা DNS query শনাক্ত করা, যা C2 ট্রাফিক আড়াল করতে পারে।

—

## শেষ কথা

হুমকি-সৃষ্টিকারীরা ক্রমশ AI প্ল্যাটফর্মকে নিজেদের ফিশিং টুলকিটে যুক্ত করছে। Custom GPTs, ভুয়ো CAPTCHA পেজ এবং DLL sideloading কৌশলের অপব্যবহারের মাধ্যমে তারা বহুস্তরীয় আক্রমণ তৈরি করেছে, যা নিজেদের চিহ্ন আড়াল করে এবং বিশ্বাসযোগ্য ব্র্যান্ডের গ্রহণযোগ্যতা ধার করে।

এই ডিজিটাল প্রতিযোগিতায় ব্যবহারকারী এবং প্রতিষ্ঠান—উভয় পক্ষের সতর্কতা অত্যন্ত গুরুত্বপূর্ণ। ক্লিক, ডাউনলোড বা অস্বাভাবিক কোনো কিছু চালানোর আগে সবসময় তা যাচাই করুন।

—

This article is AI-generated content. Please verify the information independently before taking any action based on this article.