LLM Partager révèle l'astuce derrière les annonces officielles qui conduisent à des logiciels malveillants sur les plateformes IA

Auteur: Publié 5 min de lectura 189 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Une campagne appelée "LLMShare" a montré dans quelle mesure les attaquants peuvent profiter des fonctions de partage public des plates-formes IA pour distribuer les logiciels malveillants de manière convaincante: en utilisant des annonces Google, ils ont dirigé les utilisateurs vers le partage des liens ChatGPT hébergés sur chatgpt.com qui, au lieu de montrer une conversation, a abandonné une fausse page "extérieure" et convaincu la victime de télécharger une application de bureau qui effectivement installé malware.

Ce qui rend cette technique particulièrement dangereuse n'est pas seulement l'appât de l'annonce parrainée, mais l'utilisation de ressources légitimes de la plate-forme elle-même pour servir la tromperie. Dans ce cas, les attaquants ont publié HTML et CSS comme contenu partagé sur chatgpt.com / s /, de sorte que la page malveillante a été livrée à partir d'un domaine officiel et a montré des contrôles tels que "Afficher le code" ou "Remix avec ChatGPT" qui ont révélé que le contenu était techniquement une page générée par l'outil lui-même.

LLM Partager révèle l'astuce derrière les annonces officielles qui conduisent à des logiciels malveillants sur les plateformes IA
Image générée avec IA.

Les opérateurs derrière la campagne ont lié le bouton de téléchargement à un portail d'imposteur hébergé dans l'application ouverte [.] qui utilise des techniques d'applaudissement pour montrer différents contenus selon qui la page demande: aux services d'analyse ils ont montré un web inoffensif, tandis que les victimes réelles ont déployé l'installateur malveillant. Les échantillons analysés par les chercheurs apparaissent dans VirusTotal et leur exécution dans des environnements contrôlés a montré des comportements typiques d'infostealers et des contrôles pour échapper à l'analyse au sein de machines virtuelles (voir analyse en Poussez la sécurité et des essais isolés N'importe lequel. Exécuter).

Ce vecteur n'est pas isolé : des abus similaires contre d'autres plateformes IA ont déjà été documentés, y compris Claude de Anthropic et de vieux incidents avec des conversations partagées contenant des instructions d'installation malveillantes de type ClickFix. La nouveauté est la consolidation de motifs: annonces légitimes sur les moteurs de recherche → pages partagées sur les plateformes IA → redirection vers les faux installateurs, qui met en évidence une tendance inquiétante dans laquelle la confiance dans les marques et domaines officiels est exploitée comme un front pour les logiciels malveillants.

Les implications sont larges. Pour les utilisateurs et les organisations, les signes traditionnels de confiance (domaine officiel, apparence d'entreprise, publicité payante) ne sont plus des garanties de sécurité. Pour les plateformes IA, il est urgent d'examiner les capacités de rendu et de partage public, d'établir des contrôles pour le contenu HTML actif et d'améliorer les mécanismes de modération et de numérisation des liens. Les écosystèmes publicitaires doivent également renforcer la vérification des destinations créatives et de campagne afin d'empêcher que les annonces légitimes ne servent de passerelle à la fraude.

Si vous voulez réduire le risque immédiat, appliquez des mesures pratiques : ne pas télécharger des applications à partir d'annonces; toujours accéder aux programmes officiels des canaux reconnus de l'entreprise (page d'accueil du fournisseur ou des magasins d'application officiels); avant d'exécuter un installateur vérifier la signature numérique et le hachage du fichier et le comparer aux références officielles ou le télécharger à des services tels que VirusTotal; garder le logiciel de sécurité et le système d'exploitation à jour et, si vous doutez, tester le fichier dans un environnement isolé ou une machine virtuelle. Davantage d'informations techniques sur les échantillons détectés sont disponibles dans les rapports publics, par exemple dans Calculateur et sur les pages d'analyse VirusTotal.

Pour les équipes de sécurité d'entreprise, les recommandations incluent le blocage des domaines associés au site de l'imposteur (comme openew.app dans les filtres proxy et DNS), la surveillance des téléchargements et des changements de configuration dans les paramètres, le contrôle d'exécution de la liste blanche pour les applications critiques, et l'éducation du modèle sur la tactique spécifique (ad → lien partagé → faux téléchargement). Il est également prudent de mettre en place la détection de connexions aux services de partage d'IA à partir de postes de travail qui ne devraient pas les utiliser et d'exiger des examens manuels lorsqu'il s'agit de lancer des installateurs à partir de sources non testées.

LLM Partager révèle l'astuce derrière les annonces officielles qui conduisent à des logiciels malveillants sur les plateformes IA
Image générée avec IA.

Pour les opérateurs de plateformes IA et les réseaux publicitaires, cette campagne est un réveil : limiter la capacité de rendre actif HTML dans le contenu public ou ajouter des processus d'examen automatique et manuel pour le contenu qui publie des liens de téléchargement Ce sont des mesures urgentes. En outre, l'établissement de signaux plus clairs qui distinguent les ressources officielles partagées par les utilisateurs (marques de vérification, origines vérifiables) et la collaboration avec les autorités et l'inscription de services pour les demandes de retrait accéléré contribuerait à atténuer les abus.

La leçon clé pour tout utilisateur est que la facilité de partage du contenu qui rend les plateformes IA précieuses peut également être utilisée pour tromper efficacement. Gardez le scepticisme aux messages qui demandent des téléchargements urgents, confirmer l'URL, vérifier les signatures et les hachages, et signaler les liens suspects à la plate-forme et les services de sécurité. Pour approfondir l'analyse technique et le suivi de l'affaire, consulter le rapport de la Push Security sur la campagne et les articles de suivi dans les médias spécialisés.

Sources recommandées et lectures : Push Security rapport technique sur LLMShare ( https: / / pushsecurity.com / blog / llmshare-malvertising-campaign), couverture médiatique dans BleepingComputer ( https: / / www.bleepingcomputer.com) et le VirusTotal des dossiers d'échantillonnage pour ceux qui doivent enquêter sur les indicateurs d'engagement ( Échantillon Windows, échantillon macOS).

Couverture

Autres

Plus de nouvelles sur le même sujet.