Webエンジニア向けプログラミング解説動画をYouTubeで配信中!
▶ チャンネル登録はこちら

【ITニュース解説】Custom ChatGPTs push ClickFix attacks to deploy RAT malware

2026年09月30日に「BleepingComputer」が公開したITニュース「Custom ChatGPTs push ClickFix attacks to deploy RAT malware」について初心者にもわかりやすく解説しています。

作成日: 更新日:

ITニュース概要

スポンサー付きGoogle検索で宣伝される偽のカスタムChatGPTに注意。これらはユーザーを悪意あるサイトへ誘導し、ClickFix攻撃を使ってRATマルウェアを配布する。安易なクリックは危険だ。

ITニュース解説

今回のニュースは、OpenAIが提供する「Custom ChatGPT」が悪用され、ユーザーを狙った巧妙なサイバー攻撃が発生していることを伝えている。この攻撃は、ユーザーのパソコンに「RATマルウェア」という非常に危険なマルウェアをインストールさせることを目的としており、システムエンジニアを目指す皆さんにとって、その手口と対策を理解することは、今後のキャリアにおいて不可欠な知識となるだろう。

この攻撃は、まずGoogleの検索結果に表示される「スポンサー」枠、つまり広告枠を悪用することから始まる。攻撃者たちは、この広告枠を利用して、まるで正規のOpenAIが提供するCustom ChatGPTであるかのように見せかけた偽のウェブサイトを宣伝する。ユーザーがCustom ChatGPTを検索した際、この偽の広告リンクをクリックしてしまうと、悪意のあるウェブサイトへと誘導されてしまう。

誘導されたサイトは、一見すると正規のCustom ChatGPTのウェブサイトと見分けがつかないほど精巧に作られている場合が多い。ここで攻撃者が用いるのが「ClickFix攻撃」と呼ばれる手口だ。ClickFix攻撃とは、ユーザーがウェブサイト上で何かをクリックする際、意図しない動作をさせるために、巧妙な仕掛けを用いるものだ。具体的には、正規のサイトに表示されているボタンやリンクの上に、目に見えない透明なボタンやリンクを重ねて配置する。ユーザーは正規のボタンをクリックしたつもりで、実際にはその上に重ねられた透明な偽の要素をクリックしてしまう。この見えないクリックがトリガーとなり、ユーザーが意識しないうちに悪意のあるファイルがダウンロードされたり、マルウェアのインストールが開始されたりするのだ。

このClickFix攻撃によってユーザーのパソコンにインストールされるマルウェアは、「RATマルウェア」という種類だ。RATとはRemote Access Trojan(リモートアクセス型トロイの木馬)の略で、その名の通り、感染したパソコンを攻撃者がインターネット経由で遠隔から自由に操作できるようにする、非常に危険なソフトウェアである。トロイの木馬という言葉は、ギリシャ神話に登場する、敵を欺くために作られた木馬のように、一見無害なプログラムに見せかけて、内部に悪意のある機能を隠し持っていることから名付けられた。

RATマルウェアが一度パソコンに感染すると、攻撃者はパソコン内のファイルを自由に閲覧、コピー、削除したり、ウェブカメラやマイクを勝手に起動して周囲の音や映像を盗聴・盗撮したりすることができるようになる。さらに、キーボードの入力履歴を記録する「キーロガー」機能を使って、IDやパスワード、クレジットカード情報などの機密情報を盗み出すことも可能だ。最悪の場合、感染したパソコンが他のサイバー攻撃の踏み台として利用されたり、パソコン内のデータを暗号化して身代金を要求するランサムウェアに感染させられたりすることもある。RATマルウェアの感染は、個人のプライバシー侵害に留まらず、金銭的な被害や企業秘密の漏洩など、甚大な被害につながる可能性を秘めているため、最大限の警戒が必要だ。

今回の攻撃で「Custom ChatGPT」という言葉が使われたのは、OpenAIが提供する正規のサービスを模倣することで、ユーザーを安心させ、信頼させることを狙ったものだ。Custom ChatGPTは、ユーザーが特定の目的やタスクに合わせてChatGPTの挙動や知識ベースをカスタマイズできる便利な機能だが、攻撃者はその知名度と信頼性を悪用し、自身の悪意ある活動の「おとり」として利用している。Custom ChatGPT自体にセキュリティ上の脆弱性があったわけではなく、その名前が巧妙な詐欺の道具として使われた形である。

このようなサイバー攻撃から身を守るためには、いくつかの重要な対策を講じる必要がある。まず、Google検索結果に表示される「スポンサー」枠のリンクをクリックする際は、細心の注意を払うべきだ。リンク先のURLがOpenAIの公式サイトのものであるか、スペルミスがないかなどを慎重に確認し、安易にクリックしないことが重要である。また、不審なウェブサイトからソフトウェアをダウンロードしたり、見慣れないインストーラーを実行したりすることは絶対に避けるべきだ。

次に、信頼できるアンチウイルスソフトやマルウェア対策ソフトを常に導入し、最新の状態に保つことが不可欠だ。これらのソフトウェアは、マルウェアの感染を検知し、除去する上で重要な役割を果たす。さらに、使用しているオペレーティングシステム(OS)やウェブブラウザ、その他のアプリケーションについても、提供元からリリースされるセキュリティパッチやアップデートを速やかに適用し、既知の脆弱性を解消しておくことが非常に大切だ。

加えて、不審なメールやメッセージに添付されたファイルを開かない、怪しいリンクをクリックしないといった基本的なセキュリティ意識を常に高く持つことも重要だ。オンラインサービスにおいては、二段階認証(多要素認証)が利用できる場合は必ず設定し、パスワードは使い回しをせず、複雑で推測されにくいものに設定するべきだ。

今回のニュースは、テクノロジーの進化がサイバー攻撃の巧妙化にもつながっている現実を示している。人気のサービスや新しい技術は、攻撃者にとって格好のターゲットとなりやすい。システムエンジニアを目指す皆さんには、単に技術的な知識を習得するだけでなく、常に最新のセキュリティ情報にアンテナを張り、セキュリティに対する高い意識とリテラシーを身につけることが求められる。システムを開発・運用する上で、そのシステムを脅威から守る能力は、これからのITエンジニアにとって不可欠なスキルとなるだろう。

関連コンテンツ

関連IT用語

関連ITニュース