
AI技術の普及に伴い、それを狙ったサイバー犯罪の手口もますます巧妙化しています。特に注意が必要なのが、ChatGPTの「カスタムGPT」機能を悪用してユーザーにマルウェアを実行させる新しいフィッシング詐欺です。
うっかり指示に従ってしまうと、自身のPCに悪意あるプログラムを直接インストールさせられてしまう危険性があります。この記事では、詐欺の仕組みと被害を防ぐための対策について分かりやすく解説します。
詐欺の仕組み:巧妙な3つのステップ
今回の詐欺は、ユーザーが日常的に行っている「検索」や「ChatGPTの利用」という行動の裏をかく形で仕掛けられています。
- Googleのスポンサー広告(悪質な広告)から誘導Googleで「ChatGPT」と検索した際、検索結果の上部に表示される「スポンサー広告(有料広告)」に偽の誘導リンクが潜んでいます。本物のサイトに見せかけた広告をクリックすることで、攻撃者の仕掛けた罠へ誘導されます。
- 偽のサービス障害メッセージとカスタムGPTの悪用移動した先は一見本物のChatGPTですが、実は特定の応答を返すように作られた「カスタムGPT」です。ユーザーが何をを入力しても、以下のような偽の障害通知が返答として表示されます。「Service Availability Notice(サービス提供状況のお知らせ)」現在、メインのドメインの利用が制限されています。続行するには、以下のいずれかの方法を選択してください。メッセージ内には「Plus」サブスクリプションへの案内とともに、予備ドメインと称する外部リンクが貼られています。
- 偽のCloudflare認証からPowerShellコマンドの実行へリンクをクリックすると、Google Sitesでホストされた無料サイト(偽のCloudflare認証画面)へ移動します。そこで「認証のために指定のコマンドを実行してください」と指示され、WindowsのPowerShellにコマンドを貼り付けて実行してしまうと、PCにマルウェアがインストールされてしまいます。
被害を未然に防ぐための3つの対策
このような被害に遭わないために、以下のポイントを徹底しましょう。
- 公式サイトへはブックマークか直接入力でアクセスする検索エンジンで「ChatGPT」と検索してアクセスするのではなく、ブラウザのURL欄に直接
chatgpt.comと入力するか、正しくアクセスできた状態のページをブックマークして利用してください。 - 検索結果の「スポンサーリンク(広告)」を安易にクリックしない検索結果の上部に表示されるスポンサー広告は、悪質業者に悪用されるケースが多発しています。広告枠のリンクは避け、通常の検索結果を確認するか、厳重に警戒してアクセスしてください。
- 内容が分からないコマンドを絶対実行しないWebサイトやポップアップウィンドウの指示に従って、WindowsのPowerShellやコマンドプロンプトに内容の分からないコマンドをコピー&ペーストして実行することは極めて危険です。安全なサービスがユーザーに手動でコマンド実行を求めることは基本的にありません。
まとめ
便利で身近なツールほど、攻撃者のターゲットになりやすい傾向があります。「画面の指示通りに操作しただけ」のつもりが、自らマルウェアを招き入れる結果になりかねません。正しいアクセス方法を習慣化し、不審な指示には一切従わないよう日頃から意識しておきましょう。
Let’s redoing!
#詐欺被害 #貧困層 #マイノリティ #弱者 #人権 #年収 #障害者 #ビジネス #再スタート #挑戦 #言葉