Iklan Google ChatGPT Berujung Trojan, Serangan Custom GPT Palsu Plus 5.6

Kampanye iklan Google yang mengarah ke Custom GPT palsu Plus 5.6 di chatgpt.com menyebarkan remote access trojan ke PC Windows.
Sumber :
  • Dok. OpenAI

Di domain backup itu, korban diinstruksikan menekan tombol Windows dan R, menempelkan clipboard, lalu menekan Enter. Island mengamati perilaku yang konsisten dengan NetSupport RAT, alat dukungan jarak jauh legal yang sering disalahgunakan pelaku kriminal. Huntress dan Island tidak mengaitkan kedua kampanye ini sebagai satu operasi yang sama.

img_title Jangan Asal Curhat ke ChatGPT, Gugatan Ini Ungkap Risiko Serius bagi Pengguna Rentan

"Tidak ada situs web, chatbot, halaman dukungan, atau alat verifikasi yang punya alasan sah untuk menyuruh Anda menempelkan perintah ke PowerShell atau Terminal demi memverifikasi identitas," ujar analis Huntress, Jonathan Semon, kepada Dark Reading.

Domain Asli Bukan Lagi Jaminan

img_title OpenClaw Rilis Aplikasi iOS & Android untuk Jalankan AI Agent di Mana Saja!

Pola serupa pernah muncul pada Juli lewat aplikasi Claude palsu, ketika iklan Bing mengarah ke Artifact di domain claude.ai. Attacker menyasar domain resmi karena filter keamanan cenderung meloloskannya, dan pengguna sudah terbiasa percaya. Ibarat menempelkan bom di dalam gedung berpengaman, semua terlihat normal sampai perintah dijalankan.

Kabar tambahan: OpenAI berencana menghentikan pembuatan Custom GPT baru pada 26 Oktober, lalu menonaktifkan yang sudah ada pada 11 Desember, dan menggantinya dengan sistem plugin. Shared chat, yang juga dipakai Island sebagai umpan, tetap tersedia untuk saat ini.

img_title AI Jadi Lebih Pintar! GPT-5.6 Disebut Ungguli Versi Sebelumnya dalam Coding & Reasoning

Langkah Perlindungan yang Wajib Diketahui

  • Jangan pernah menempelkan perintah ke PowerShell atau Terminal hanya karena diminta sebuah situs, apa pun alasan verifikasinya.
  • Buka chatgpt.com lewat bookmark atau aplikasi resmi, bukan lewat hasil pencarian, agar iklan tidak pernah muncul.
  • ChatGPT tidak pernah mengarahkan ke backup domain. Informasi status resmi hanya dipublikasikan di status.openai.com.
  • Jika sudah menjalankan perintah mencurigakan, cabut koneksi internet PC, jalankan pemindaian antivirus penuh, dan ganti kata sandi penting dari perangkat lain.

Bagi pengguna di Indonesia yang sering mengandalkan pencarian Google untuk mengakses layanan AI, kewaspadaan ekstra sangat diperlukan. Iklan berbayar di hasil pencarian tidak diverifikasi secara konten, sehingga URL asli sekalipun bisa menjadi pintu masuk malware. Satu kebiasaan sederhana - membuka ChatGPT dari bookmark atau aplikasi - sudah cukup memutus hampir semua jalur serangan ini.