Notebookcheck Logo

ChatGPT: Gefälschtes Plus 5.6 auf chatgpt.com verteilt Trojaner

Person an einem Laptop mit geöffneter Google-Startseite, daneben eine Tasse Kaffee
ⓘ Firmbee.com / Pexels
Wer ChatGPT über eine Google-Anzeige aufruft, kann bei einem gefälschten Custom GPT landen (Symbolbild).
Wer bei Google nach ChatGPT sucht, landet über eine Anzeige womöglich bei einem falschen Modell namens Plus 5.6, das auf der echten Seite chatgpt.com liegt. Das Custom GPT schickt auf eine angebliche Ausweichadresse, dort soll man einen Befehl in Windows einfügen. Huntress und Island haben zwei solche Kampagnen dokumentiert. Eine einzige Regel reicht, um nicht hereinzufallen.

Wer bei Google nach „chatgpt“ sucht und auf die erste Anzeige klickt, kann auf der echten Domain chatgpt.com landen und sich trotzdem einen Trojaner einfangen. Das Sicherheitsunternehmen Huntress hat am 28. September eine Kampagne beschrieben, bei der Angreifer ein eigenes Custom GPT namens „Plus 5.6“ anlegten und per gekaufter Google-Anzeige bewarben. Custom GPTs sind angepasste Chatbots, die jeder ChatGPT-Nutzer bauen und öffentlich teilen kann. Sie laufen auf OpenAIs eigener Seite, eine Lücke in ChatGPT braucht es für den Angriff deshalb nicht.

Eine Ausweichadresse, die es nicht gibt

Das falsche Modell antwortet auf jede Eingabe mit einem Hinweis auf eingeschränkte Verfügbarkeit. Man solle auf Plus upgraden oder auf einer Ausweichdomain weitermachen. Der Link führt auf eine Seite bei Google Sites, die wie eine Cloudflare-Prüfung aussieht und dazu auffordert, einen Befehl zu kopieren und im Terminal einzufügen, angeblich als Beweis, dass man ein Mensch ist. Die Masche heißt ClickFix. Der Befehl startet PowerShell und holt in acht Stufen einen Fernsteuer-Trojaner auf den Windows-Rechner, getarnt hinter einem signierten Programm von Canon und einer Audiodatei. Danach kann der Angreifer den Bildschirm sehen, Kamera und Mikrofon mitschneiden, Dateien durchsuchen und weitere Schadsoftware nachladen.

Huntress zählt mindestens 40 Vorfälle, die auf die Google-Sites-Seite zurückgehen. Bei zwei davon ist belegt, dass das Opfer über das Custom GPT kam. OpenAI hat das erste GPT nach dem Hinweis bis zum 25. September entfernt, zwei Tage später fand Huntress ein neues mit demselben Namen.

Island zählt rund 850 Anzeigenklicks

Eine zweite Untersuchung kommt von Island, veröffentlicht am 1. Oktober. Die Forscher verfolgten von Ende Mai bis zum 24. August eine ähnliche Kampagne mit rund 850 Aufrufen über bezahlte Anzeigen, 26 nachgebauten ChatGPT-Zielen und 71 verschiedenen Kampagnen-IDs bei Google Ads. Auch hier lagen die Köder als Custom GPTs oder geteilte Chats auf chatgpt.com und antworteten immer gleich, es sei gerade viel los und man solle auf der Ausweichdomain weitermachen. Dort sollte man die Windows-Taste und R drücken, die Zwischenablage einfügen und Enter tippen. Was danach auf dem Rechner lief, verhielt sich wie NetSupport RAT, ein eigentlich legitimes Fernwartungsprogramm, das Kriminelle gern missbrauchen. Ob beide Firmen dieselbe Gruppe beobachtet haben, sagen sie nicht.

Die echte Domain beweist nichts mehr

Dieselbe Idee steckte schon hinter der gefälschten Claude-App, die im Juli über eine Bing-Anzeige auf ein Artifact auf claude.ai führte. Für Angreifer ist die echte Domain wertvoll, weil sie Sicherheitsfilter und das Bauchgefühl der Nutzer gleichermaßen beruhigt. Bei Custom GPTs erledigt sich ein Teil des Problems womöglich von selbst. Laut OpenAI sollen ab dem 26. Oktober keine neuen GPTs mehr entstehen, am 11. Dezember werden die bestehenden abgeschaltet und durch Plugins ersetzt. Geteilte Chats, die Island ebenfalls als Köder gefunden hat, gibt es weiterhin.

So schützt du dich

Die wichtigste Regel ist einfach. Keine Webseite, kein Chatbot und keine Captcha-Prüfung hat einen Grund, dich einen Befehl in Windows einfügen zu lassen, das betont auch Jonathan Semon von Huntress. Wer so eine Aufforderung sieht, schließt den Tab. ChatGPT schickt dich außerdem nie auf eine Ausweichdomain, bei Störungen informiert OpenAI auf status.openai.com. Rufe chatgpt.com am besten über ein Lesezeichen oder die App auf statt über die Google-Suche, dann bekommst du die Anzeigen gar nicht erst zu sehen. Hast du einen solchen Befehl schon ausgeführt, trenne den Rechner vom Netz, lass einen vollständigen Virenscan laufen und ändere deine wichtigsten Passwörter von einem anderen Gerät aus.

Google LogoAls bevorzugte Quelle auf Google hinzufügen
Mail Logo
> Notebook Test, Laptop Test und News > News > Newsarchiv > News 2026-10 > ChatGPT: Gefälschtes Plus 5.6 auf chatgpt.com verteilt Trojaner
Autor: Steffen Zahn,  2.10.2026 (Update:  2.10.2026)