Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine Kampagne namens "LLMShare" hat gezeigt, in welchem Umfang Angreifer die Funktionen des öffentlichen Teilens von IA-Plattformen nutzen können, um Malware überzeugend zu verbreiten: durch die Nutzung von Google-Anzeigen richteten sie Benutzer auf geteilte ChatGPT-Links gehostet auf chatgpt.com, dass, anstatt ein Gespräch, gab auf eine falsche "outside" Seite und überzeugte das Opfer, eine angebliche Desktop-Anwendung herunterladen, die tatsächlich installierte Malware.
Was diese Technik besonders gefährlich macht, ist nicht nur der Köder der gesponserten Ankündigung, sondern die Nutzung legitimer Ressourcen von der Plattform selbst, um Betrug zu dienen. In diesem Fall veröffentlichten die Angreifer HTML und CSS als freigegebenen Inhalt auf chatgpt.com / s /, so dass die bösartige Seite aus einer offiziellen Domain geliefert wurde und zeigten Kontrollen wie "Code anzeigen" oder "Remix with ChatGPT", die ergab, dass der Inhalt technisch eine Seite war, die vom Tool selbst erzeugt wurde.

Die Betreiber hinter der Kampagne verknüpften den Download-Button mit einem impostor-Portal, das in einer offenen [.] App gehostet wird, die Claping-Techniken verwendet, um verschiedene Inhalte zu zeigen, je nachdem, wer die Seite anfordert: zu Analyse-Diensten, die sie ein harmloses Web gezeigt haben, während sie echte Opfer, die sie den böswilligen Installer eingesetzt haben. Die von den Forschern analysierten Proben erscheinen in VirusTotal und ihre Ausführung in kontrollierten Umgebungen zeigten typische Verhaltensweisen von Infostealern und Kontrollen, um die Analyse in virtuellen Maschinen zu umgehen (siehe Analyse in Push-Sicherheit und isolierte Tests in Irgendjemand. Laufen)
Dieser Vektor ist nicht isoliert: ähnliche Missbräuche gegen andere IA-Plattformen wurden bereits dokumentiert, darunter Claude de Anthropic und alte Vorfälle mit geteilten Chats, die ClickFix-Typ bösartige Installationsanweisungen enthalten. Die Neuheit ist Musterkonsolidierung: legitime Anzeigen auf Suchmaschinen → Seiten geteilt auf IA-Plattformen → Umleitung auf falsche Installateure, die einen besorgniserregenden Trend unterstreicht, in dem Vertrauen in offizielle Marken und Domains als Front für Malware genutzt wird.
Die Auswirkungen sind breit. Für Nutzer und Organisationen bedeutet, dass traditionelle Anzeichen von Vertrauen (offizielle Domäne, Unternehmensauftritt, bezahlte Anzeige) keine Sicherheitsgarantien mehr sind. Für IA-Plattformen besteht eine dringende Notwendigkeit, die Fähigkeiten des Renderns und des öffentlichen Teilens zu überprüfen, Kontrollen für aktive HTML-Inhalte zu erstellen und die Mechanismen der Moderation und des Scannens von Links zu verbessern. Werbeökosysteme müssen auch die Überprüfung von kreativen und Kampagnen-Zielen verschärfen, um zu verhindern, dass legitime Anzeigen als Brücke zu Betrug handeln.
Wenn Sie das unmittelbare Risiko reduzieren möchten, wenden Sie sich an praktische Maßnahmen: Anwendungen von Anzeigen nicht herunterladen; immer Zugriff auf offizielle Programme aus den anerkannten Kanälen des Unternehmens (Heimatseite des Anbieters oder offizielle Anwendungsspeicher); vor dem Laufen eines Installers überprüfen Sie die digitale Signatur und Hash der Datei und vergleichen Sie sie mit offiziellen Referenzen oder laden Sie sie zu Diensten wie Virus; halten Sie die Sicherheitssoftware und Betriebssystem auf dem neuesten Stand und, wenn Sie Zweifel, testen Sie die Datei in einer isolierten Umgebung oder virtuellen Maschine. Weitere technische Informationen zu den erfassten Proben sind in öffentlichen Berichten, beispielsweise in BlepingComputer und auf den VirTotal Analyseseiten.
Für Unternehmenssicherheitsteams umfassen die Empfehlungen die Sperrung von Domains, die mit der Impostor-Website verbunden sind (wie openew.app in Proxy- und DNS-Filtern), die Überwachung von Downloads und Konfigurationsänderungen in Endpunkten, die die Kontrolle der Ausführung von White List für kritische Anwendungen ermöglicht und die Erstellung der Vorlage über die spezifische Taktik (ad → freigegebener Link → falscher Download). Es ist auch umsichtig, die Erkennung von Verbindungen zu IA-Sharing-Diensten von Workstations zu implementieren, die sie nicht verwenden sollten und manuelle Überprüfungen benötigen, wenn Sie versuchen, Installateure aus nicht getesteten Quellen auszuführen.

Für IA-Plattformbetreiber und Werbenetzwerke ist diese Kampagne ein Weckruf: die Fähigkeit, aktive HTML in öffentlichen Inhalten zu machen oder automatische und manuelle Überprüfungsprozesse für Inhalte hinzuzufügen, die Download-Links veröffentlichen Das sind dringende Schritte. Darüber hinaus würde die Einrichtung von klareren Signalen, die offizielle Nutzer-shared Ressourcen (Verifikationsmarken, verifizierbare Herkunft) und die Zusammenarbeit mit Behörden und Listing-Diensten für beschleunigte Takedown-Anfragen zu einer Minderung des Missbrauchs beitragen.
Die wichtigste Lektion für jeden Benutzer ist, dass die einfache Weitergabe von Inhalten, die IA-Plattformen wertvoll macht, auch genutzt werden kann, um effektiv zu täuschen. Halten Sie Skepsis auf Nachrichten, die dringende Downloads anfordern, bestätigen Sie URL, überprüfen Sie Signaturen und Hashes und melden Sie verdächtige Links zu den Plattform- und Sicherheitsdiensten. Um die technische Analyse und Nachverfolgung des Falles weiterzuentwickeln, konsultieren Sie den Bericht Push Security über die Kampagne und Folgeartikel in spezialisierten Medien.
Empfohlene Quellen und Lesungen: Technischer Bericht Push Security über LLMShare ( https: / / pushsecurity.com / blog / llmshare-malvertising-campaign), Medienberichterstattung in BleepingComputer ( https: / / www.bleepingcomputer.com) und die VirusTotal-Probensätze für diejenigen, die Verpflichtungsindikatoren untersuchen müssen ( Windows-Probe, Beispiel macOS)
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...