Uma nova ameaça cibernética utiliza o próprio domínio oficial da OpenAI para enganar usuários do Windows e instalar vírus capazes de assumir o controle remoto de computadores. A tática se aproveita dos GPTs personalizados — ferramentas criadas por terceiros e hospedadas diretamente na plataforma — para dar aparência legítima à fraude e driblar a desconfiança das vítimas.
Como os criminosos utilizam a plataforma de IA
Para atrair as vítimas, os golpistas criaram versões manipuladas da inteligência artificial com nomes convincentes, como “Plus 5.6”, simulando um recurso oficial do sistema. Além de usar a URL legítima do serviço, links patrocinados no Google impulsionavam o acesso fraudulento quando internautas pesquisavam pela ferramenta.
Investigações de analistas de segurança digital apontam que pelo menos 40 incidentes foram detectados envolvendo a estrutura dos atacantes, com infecções confirmadas com origem direta nas páginas do chatbot.
A mecânica da infecção via ClickFix
O golpe explora a credibilidade visual da plataforma. Embora o endereço do navegador mostre o domínio oficial, o criador é identificado como membro da comunidade. Ao iniciar uma conversa com o bot falso, o internauta recebe um alerta de lentidão no sistema e uma sugestão para acessar um endereço alternativo de suporte.
Falsa verificação e comandos no PowerShell
Esse link redireciona para um site externo configurado para imitar uma checagem de segurança da Cloudflare. É nessa etapa que ocorre o ataque por meio do método conhecido como ClickFix: o usuário é orientado a copiar e colar uma linha de código no terminal do sistema sob o pretexto de confirmar que não é um robô.
A instrução roda no PowerShell do Windows, baixando arquivos maliciosos em segundo plano. Os criminosos utilizam softwares assinados digitalmente para camuflar o ataque e contornar antivírus, instalando um trojan de acesso remoto (RAT). Com isso, os invasores ganham permissão para:
- Espionar a tela do computador em tempo real;
- Acessar webcam e microfone integrados;
- Capturar áudios gerados pelo sistema operacional;
- Buscar documentos, pastas e executar arquivos arbitrários.
Status da ameaça e orientações de segurança
Embora uma das versões fraudulentas tenha sido derrubada pela desenvolvedora no final de setembro, novas variações da mesma campanha continuaram surgindo dias depois, revelando a constante adaptação dos invasores. Até o momento, não há registros confirmados de vítimas no território brasileiro, mas a abrangência de buscas e anúncios torna o risco global.
Especialistas reforçam que nenhuma ferramenta legítima de validação humana ou CAPTCHA exige que o usuário abra o terminal de comando, copie instruções desconhecidas ou execute scripts locais. Qualquer solicitação desse tipo no sistema operacional deve ser tratada como tentativa de invasão.



