De faux GPT personnalisés sur ChatGPT servent à installer un logiciel de prise de contrôle à distance, selon Huntress
Le 28 septembre, la société de cybersécurité Huntress a décrit une campagne dans laquelle des escrocs achètent des annonces Google sur le mot « chatgpt » pour renvoyer vers de faux GPT personnalisés (des assistants créés par des tiers et hébergés sur le site de ChatGPT), intitulés « Plus 5.6 » pour passer pour un modèle officiel. Le faux assistant affiche un avis d’indisponibilité et renvoie vers un site « de secours », où une prétendue vérification de sécurité demande de copier-coller une commande dans Windows ; cette technique, dite « ClickFix », fait installer par la victime elle-même un logiciel de prise de contrôle à distance, capable d’afficher l’écran, d’activer la caméra et le micro et de fouiller les fichiers. Huntress dit être intervenue sur au moins 40 incidents liés à ce site piégé, dont deux passés de façon confirmée par un faux GPT ; le premier a été retiré le 25 septembre après signalement à OpenAI, un second, repéré le 27, était encore en ligne à la publication. Le piège fonctionne parce que le lien sponsorisé mène bien à l’adresse officielle de ChatGPT, ce qui rend insuffisant le conseil habituel de vérifier l’adresse du site. Ce que cela change pour vous : demandez à vos équipes d’ouvrir ChatGPT par un favori ou par l’application plutôt que par un résultat de recherche sponsorisé, et rappelez qu’aucun service légitime ne demande de coller une commande dans Windows pour « vérifier » quoi que ce soit. Par ailleurs, OpenAI prévoit de retirer les GPT personnalisés le 11 décembre 2026 et d’en arrêter la création dès le 26 octobre : si vos équipes en utilisent, recensez-les maintenant, car leur conversion en modules (plugins) doit être lancée par leur créateur et ne reprend ni les partages ni les actions personnalisées.
Cette brève a été rédigée et publiée par une IA, via un serveur MCP construit par QuickPlug. Je peux faire pareil avec vos données.