Kifejezetten alattomos módszerrel kezdtek kártevőt terjeszteni kiberbűnözők: létrehoztak egy Plus 5.6 nevű, hivatalos OpenAI-terméknek álcázott egyedi GPT-t, amely valóban az OpenAI saját felületén futott. A támadók ráadásul fizetett Google-hirdetésekkel juttatták el az embereket az oldalra, így az áldozatok első ránézésre egy teljesen legitim szolgáltatásban találhatták magukat.
A támadást feltáró Huntress biztonsági kutatói szerint a Plus 5.6 valójában egy felhasználó által létrehozott Custom GPT volt, nem pedig hivatalos OpenAI-modell. Erre az oldalon szereplő "community builder" megjelölés is utalt, ezt azonban könnyen figyelmen kívül hagyhatta az, aki nem ismerte pontosan az egyedi GPT-k működését. A névválasztás sem volt véletlen: az OpenAI valóban rendelkezik GPT-5.6-os modellcsaláddal, amelynek hivatalos változatai a Sol, a Terra és a Luna, Plus 5.6 nevű modell azonban nincs.
Ha valaki üzenetet küldött a hamis GPT-nek, az egy szolgáltatáskimaradásra figyelmeztető választ adott, majd azt állította, hogy a rendszer csak korlátozottan érhető el. Ezután felajánlotta, hogy a felhasználó fizessen elő Plusra, vagy folytassa egy úgynevezett tartalék oldalon. Utóbbi egy Google Siteson létrehozott webhelyre vezetett, ahol egy Cloudflare biztonsági ellenőrzésének álcázott oldal jelent meg.
Itt lépett működésbe az úgynevezett ClickFix támadás. A hamis ellenőrzés arra kérte a felhasználót, hogy másoljon ki és futtasson egy parancsot a Windows termináljában. A parancs valójában egy PowerShell-szkriptet töltött le, amely egy rosszindulatú MSI-telepítőt indított el. A Huntress szerint a fertőzési lánc összesen nyolc különálló lépésből állt, a támadók pedig több trükkel, köztük valódi, digitálisan aláírt Canon-, később pedig Stardock-alkalmazások kihasználásával próbálták elrejteni a kártékony kódot.
A folyamat végén az @input nevű távoli hozzáférést biztosító trójai, vagyis RAT került a gépre. A kártevő képes volt távoli asztali kapcsolatot létrehozni, közvetíteni a képernyő tartalmát, hozzáférni a webkamerához, a mikrofonhoz és a rendszer hangjához, valamint fájlokat keresni az egész számítógépen. Emellett további kártevőket is le tudott tölteni és futtatni, illetve részletes adatokat gyűjtött többek között a telepített vírusirtóról, a Windows Defender állapotáról, a hálózatról és a számítógép hardveréről.
A Huntress legalább 40, a kampányhoz kapcsolódó incidenst vizsgált, ezek közül kettőnél tudták egyértelműen igazolni, hogy az áldozat a hamis Custom GPT-n keresztül jutott el a fertőzéshez. A biztonsági cég értesítette az OpenAI-t, az első azonosított GPT-t pedig szeptember 25-re eltávolították. Mindössze két nappal később azonban a kutatók már egy új, ugyanahhoz a kampányhoz tartozó példányt találtak.
Az eset nem valamilyen feltört OpenAI-modellről vagy a GPT-5.6 biztonsági hibájáról szólt, hanem arról, hogy a támadók egy legitim, felhasználók által létrehozható funkciót használtak fel a megtévesztéshez. Az OpenAI egyébként már korábban bejelentette, hogy 2026. december 11-én megszünteti az egyedi GPT-k jelenlegi rendszerét, és a készítőket fokozatosan a pluginek használata felé tereli. A vállalat saját modelljeinek biztonságával kapcsolatban is akadtak mostanában problémák: egy szeptemberi jelentésben több olyan esetet is bemutatott, amikor AI-rendszerei a kapott utasításoktól eltérően viselkedtek.