Wer bei Google nach „chatgpt“ suchte und auf die bezahlte Anzeige ganz oben klickte, landete in einigen Fällen tatsächlich auf der ChatGPT-Website, nur eben bei einem Assistenten, den Angreifer gebaut hatten.
Erst kostenlos reinschnuppern, dann entscheiden
Bevor du dich für eine Weiterbildung entscheidest, sieh dir kostenlos an, wie sie läuft, fünf Lektionen plus Live-Demo, ohne Verpflichtung. Passt es, ist der Digitalisierungsmanager bei bewilligtem Bildungsgutschein für dich kostenlos.
Kostenlos reinschnuppernDer Schnupperkurs ist gratis. Ob die Weiterbildung über den Bildungsgutschein gefördert wird, entscheidet die Agentur für Arbeit im Einzelfall.
Ein Köder auf der echten Adresse
Der Bericht von Huntress erschien am 28. September 2026, BleepingComputer griff ihn am 29. September auf. Im Mittelpunkt steht eine reguläre Funktion von ChatGPT. Mit Custom GPTs lässt sich eine eigene Fassung von ChatGPT für einen bestimmten Zweck bauen, ausgestattet mit Anweisungen, Wissensdateien und Werkzeugen. Solche GPTs liegen auf der echten ChatGPT-Website.
Genau das machten sich die Angreifer zunutze. Ab Ende September beobachtete Huntress nach eigenen Angaben eine neue Kampagne, bei der eine bezahlte Anzeige zur Seite eines solchen GPT führte. Die Angreifer nannten es „Plus 5.6“, damit Besucher es für ein echtes ChatGPT-Modell halten. Ein Unterschied war sichtbar: der Hinweis, dass das GPT von einem „community builder“ stammt.
Diesen Hinweis übersieht man leicht.
Vom Chatfenster zum Fernzugriff
Was ein Besucher auch fragte, das GPT antwortete laut Huntress mit einer angeblichen Störungsmeldung. Man solle auf Plus upgraden oder über eine Ausweichadresse weitermachen. Diese Seite lag bei Google Sites und gab sich als Prüfung von Cloudflare aus. Sie forderte dazu auf, einen Befehl zu kopieren und auf dem eigenen Rechner auszuführen. Fachleute kennen dieses Vorgehen unter dem Namen ClickFix. Der Befehl startete laut Huntress eine Kette, an deren Ende ein Fernzugriffstrojaner stand. Nach Angaben von BleepingComputer kann dieser unter anderem auf den Bildschirm zugreifen, Mikrofon und Kamera mitschneiden, Dateien durchsuchen und weitere Schadprogramme nachladen.
Huntress zählt acht Stufen in dieser Kette, wo vergleichbare Angriffe sonst mit zwei oder drei auskommen. In mindestens einem Fall hat ein Virenschutz den Installer zwar entfernt, aber zu spät. Er war bereits gelaufen, und der Angriff ging weiter.
Beschrieben sind in dem Bericht Windows-Rechner. Über andere Betriebssysteme sagt er für diese Kampagne nichts.
Was die Zahlen hergeben und was offen bleibt
Mindestens 40 Vorfälle gehen laut Huntress auf dieselbe Google-Sites-Seite zurück. Bei zwei davon ist bestätigt, dass der Weg über ein Custom GPT führte, insgesamt spricht Huntress von Dutzenden betroffenen Nutzern. Alle diese Zahlen stammen aus den Kundensystemen von Huntress. Wie viele Menschen außerhalb davon betroffen sind, lässt sich daraus nicht ablesen.
Huntress meldete das GPT an OpenAI, am 25. September war es entfernt. Am 27. September fand die Firma ein zweites, das bei Veröffentlichung des Berichts am 28. September noch aktiv war. Ob es inzwischen gelöscht ist, geht aus den Quellen nicht hervor. Unbekannt ist auch, wer hinter der Kampagne steckt.
Zur Einordnung: Laut BleepingComputer ist der Einsatz von Custom GPTs für solche Angriffe ein neuer Ansatz. Weil die Anweisungen auf der echten ChatGPT-Domain liegen, wirken sie glaubwürdiger. Huntress hat nach eigenen Angaben schon früher Missbrauch von geteilten ChatGPT-Unterhaltungen und von Claude Artifacts beobachtet. Solche Kampagnen blieben laut Huntress oft nur Stunden oder Tage online, erreichten in dieser Zeit aber viele Menschen. Huntress rechnet mit weiteren Tarnungen.
Gehackt wurde dabei weder ChatGPT noch Google. Missbraucht wurden Funktionen, die beide Dienste ganz regulär anbieten: Anzeigen, selbst gebaute GPTs und Seiten bei Google Sites.
Unsere Einschätzung
Die Masche wirkt, weil sie zweimal auf echtes Vertrauen setzt. Eine Anzeige ganz oben in den Suchergebnissen gilt vielen als seriös, und eine Adresse, die tatsächlich zu ChatGPT gehört, besteht jede Prüfung mit dem Auge. Wer Mitarbeitern beibringt, auf die Adresszeile zu achten, hilft in diesem Fall kaum weiter.
Aus unserer Sicht taugt deshalb eine andere Regel besser, und sie kommt ohne Technikwissen aus: Kein Chatbot, keine Website und keine angebliche Sicherheitsprüfung hat einen Grund, einen Befehl zum Kopieren und Ausführen zu verlangen. Wer so etwas sieht, bricht ab und fragt nach. Diese eine Regel würden wir in jedem Betrieb schriftlich festhalten und bei jeder Einweisung wiederholen, weil sie auch bei der nächsten Tarnung greift. Welche Inhalte eine Schulung zu KI-gestütztem Betrug sonst abdecken sollte, haben wir im Beitrag Warum KI-Phishing-Schulung Pflicht ist und was sie abdecken muss zusammengetragen.
Zwei praktische Schritte ergänzen das. ChatGPT und andere KI-Dienste öffnet man am besten über ein Lesezeichen oder die installierte App, dann spielt eine Anzeige in der Suche keine Rolle mehr. Und es lohnt die Frage an die eigene IT, ob Mitarbeiter auf ihren Rechnern überhaupt selbst Befehle ausführen können müssen.
Dass ein Virenschutz den Angriff in einem Fall erst nach dem Start bemerkt hat, spricht für sich. Die erste Verteidigungslinie bleiben die Menschen vor dem Bildschirm.
Quellen
Die genannten Angaben stützen sich auf folgende öffentlich zugängliche Quellen (Stand der Recherche: 30. September 2026):
- Huntress: Attackers Abuse ChatGPT Custom GPTs to Deliver RAT via ClickFix
- BleepingComputer: Custom ChatGPTs push ClickFix attacks to deploy RAT malware
Häufige Fragen
Wie funktionierte der Angriff mit dem gefälschten ChatGPT-Assistenten?
Laut dem Bericht von Huntress vom 28. September 2026 führte in einigen Fällen eine bezahlte Google-Anzeige zu einem selbst gebauten GPT auf der echten ChatGPT-Website. Es nannte sich „Plus 5.6“ und antwortete auf jede Frage mit einer angeblichen Störungsmeldung samt Ausweichadresse. Die Ausweichseite gab sich als Prüfung von Cloudflare aus und forderte dazu auf, einen Befehl zu kopieren und selbst auszuführen. Am Ende der Kette stand ein Fernzugriffstrojaner.
Wurden ChatGPT oder Google gehackt?
Nein. Die Angreifer haben legitime Funktionen missbraucht: bezahlte Anzeigen, ein selbst gebautes Custom GPT und eine Seite bei Google Sites. Erkennbar war das GPT am Hinweis, dass es von einem „community builder“ stammt.
Wie viele Betriebe oder Nutzer sind betroffen?
In den Kundensystemen von Huntress gehen mindestens 40 Vorfälle auf dieselbe Ausweichseite zurück, bei zwei davon ist der Weg über ein Custom GPT bestätigt. Huntress spricht von Dutzenden betroffenen Nutzern. Über die Gesamtzahl der Opfer sagen diese Zahlen nichts, und wer hinter der Kampagne steckt, ist nicht bekannt.
Was sollte ein Betrieb jetzt regeln?
Aus unserer Sicht zuerst eine einfache Regel für alle Mitarbeiter: Kein Chatbot und keine Website hat einen Grund, einen Befehl zum Kopieren und Ausführen zu verlangen, wer so etwas sieht, bricht ab und fragt nach. Hilfreich ist außerdem, KI-Dienste über ein Lesezeichen oder die installierte App zu öffnen. Mit der eigenen IT lässt sich klären, ob Mitarbeiter auf ihren Rechnern überhaupt selbst Befehle ausführen können müssen.
Weiß jeder im Betrieb, was bei einer Aufforderung zum Kopieren eines Befehls zu tun ist?
Im kostenlosen KI-Schnupperkurs zeigen wir in fünf Lektionen, wie kleine und mittlere Firmen KI im Alltag einsetzen. Tiefer und praxisnah geht es im Vollkurs Digitalisierungsmanager, DEKRA-zertifiziert und förderfähig über den Bildungsgutschein.
Zuletzt aktualisiert: 30. September 2026. Stand der Recherche: 30. September 2026.