Allarme truffa ChatGPT Plus 5.6: come evitare il malware nascosto nel falso aggiornamento

“Non cliccare sul link di Custom GPT, è un virus.” Questo l’allarme che nelle ultime ore ha acceso i radar degli esperti di sicurezza informatica. La vittima? Gli utenti di ChatGPT, ingannati da una truffa che sfrutta la fiducia nella piattaforma OpenAI e il dominio ufficiale chatgpt.com. Non è il solito tentativo di phishing, ma qualcosa di più insidioso: un malware nascosto dietro un’apparente funzionalità legittima, che ha convinto molte persone a scaricarlo senza sospetti. Un inganno calibrato nei dettagli, che ha saputo sfruttare proprio quel senso di sicurezza che deriva dal riconoscere un sito ufficiale.

Custom GPT: cosa sono e come sono stati usati per ingannare

I Custom GPT sono una novità introdotta da ChatGPT: piccoli modelli personalizzati che si configurano una volta e poi eseguono compiti specifici senza doverli ripetere ogni volta. In pratica, invece di spiegare continuamente cosa fare, si crea un modello tarato su una certa attività, utile per lavorare o per uso personale. Questi modelli si possono condividere pubblicamente, un po’ come se fossero documenti o file su servizi tipo Google Drive, ma dentro l’ecosistema OpenAI.

Ed è proprio qui che si è inserita la truffa. I malintenzionati hanno creato un Custom GPT chiamato “Plus 5.6”, un nome che suona come una versione aggiornata o premium del software AI. Questo modello, reso pubblico, veniva pubblicizzato con annunci a pagamento su Google, attirando gli utenti in cerca di funzionalità avanzate. All’avvio, il falso chatbot rispondeva con un messaggio fasullo: “ChatGPT era temporaneamente sovraccaricato.” A quel punto, proponeva di visitare un sito alternativo per “superare il blocco”.

Il sito falso e il comando che installava il trojan

Il link portava a una pagina su Google Sites, mascherata da una schermata di controllo Cloudflare. L’idea era far credere all’utente di trovarsi davanti a un sistema di sicurezza reale, pensato per bloccare traffico sospetto o robotico. Qui veniva chiesto di copiare un comando da inserire nel Terminale del computer, “per dimostrare di essere umani”. È stato proprio questo il momento cruciale della truffa: quel comando, una volta eseguito, installava un trojan, un malware capace di compromettere il sistema, rubare dati o aprire accessi non autorizzati.

La forza dell’inganno stava tutta nella fiducia degli utenti verso il dominio ufficiale chatgpt.com, ritenuto inattaccabile o almeno sicuro. L’uso di Custom GPT pubblici, diffusi tramite campagne pubblicitarie autentiche, ha dato una patina di credibilità all’intera operazione. Questa vicenda mette in chiaro quanto anche piattaforme solide debbano sorvegliare con attenzione i contenuti personalizzati per prevenire abusi.

Come difendersi: i consigli per non cadere in trappola

Questa truffa è un promemoria importante: serve sempre molta cautela quando si naviga e si usano servizi online popolari. Per non farsi ingannare, il primo consiglio è semplice ma fondamentale: mai eseguire comandi nel Terminale o in altre parti del sistema ricevuti da link o fonti non ufficiali, soprattutto se chiedono permessi amministrativi o modifiche alla sicurezza.

Bisogna anche controllare con attenzione l’indirizzo del sito visitato, diffidando di URL simili o pagine che sembrano copie di siti affidabili. Per quanto riguarda i Custom GPT, è meglio usare solo quelli segnalati direttamente da OpenAI e stare lontani da modelli pubblici promossi su canali esterni poco noti.

Infine, mantenere sempre aggiornato il sistema operativo, usare un antivirus affidabile e attivare l’autenticazione a due fattori sono passi essenziali per limitare i danni in caso di attacchi. Alla fine, la prima difesa resta la prudenza: in un mondo digitale in continua evoluzione, è importante non abbassare mai la guardia.

La truffa legata a ChatGPT ci ricorda che serve un controllo più stretto sui contenuti personalizzati e che gli utenti devono sempre informarsi e usare gli strumenti digitali con attenzione, evitando di farsi ingannare da false promesse che sembrano ufficiali.

Change privacy settings
×