SoftwareNoticia

ChatGPT falso con malware: así funciona la trampa Plus 5.6

Un ChatGPT falso llamado Plus 5.6, alojado en el chatgpt.com real y promovido con anuncios de Google, instala malware con ClickFix. Cómo revisar tu PC.

Basado en fuentes. Escrito a partir de los documentos, reportes y reseñas enlazados en el texto. The Ruling Desk no probó nada de esto en persona. Cómo trabajamos

Una lupa sobre la barra de direcciones de un navegador que muestra la dirección web de ChatGPT y su barra lateral
Foto: Jernej Furman / Wikimedia Commons, CC BY 2.0

"ChatGPT Plus 5.6" no es un modelo nuevo de OpenAI. Es un ChatGPT falso: un Custom GPT, un chatbot creado por un usuario y alojado en el chatgpt.com real, que los atacantes usaron como puerta de entrada para su malware y promovieron con anuncios de Google entre quienes buscaban "chatgpt". Cada respuesta mandaba a los visitantes a una verificación falsa de Cloudflare que les pedía pegar un comando en Windows, y ese comando instalaba un troyano de acceso remoto (RAT), un malware que permite a otra persona controlar tu PC. La firma de seguridad Huntress describió la campaña el 28 de septiembre de 2026 y contó al menos 40 incidentes.

Puntos clave

  • El anzuelo: un resultado patrocinado de Google para "chatgpt" llevaba a un Custom GPT llamado "Plus 5.6" en chatgpt.com. Escribieras lo que escribieras, decía que ChatGPT estaba caído y ofrecía un "dominio de respaldo".
  • La trampa: esa página de respaldo, alojada en Google Sites, imitaba una verificación humana de Cloudflare y pedía copiar y pegar un comando. Huntress dice que ejecutarlo instalaba un RAT capaz de ver la pantalla, grabar la cámara y el micrófono, y leer datos de 17 navegadores.
  • La escala: Huntress vinculó al menos 40 incidentes con la misma página de Google Sites y confirmó 2 que empezaron en el Custom GPT. Por separado, Island contó unas 850 llegadas desde anuncios pagados en 71 identificadores de campañas de Google Ads, de finales de mayo al 24 de agosto.
  • Las eliminaciones: OpenAI quitó el primer GPT a más tardar el 25 de septiembre, después de que Huntress lo reportara; Huntress encontró uno nuevo ligado a la campaña el 27 de septiembre. Al 2 de octubre, ni OpenAI ni Google han comentado públicamente, hasta donde pudimos encontrar.
  • La regla: ningún sitio real, CAPTCHA o "solución" necesita que pegues un comando en Windows. Si una página te lo pide, ciérrala.

Cómo funciona la trampa del ChatGPT falso

El análisis de Huntress, de los investigadores Mark O'Halloran y Jonathan Semon, sigue la cadena paso a paso. Empieza con un resultado patrocinado de Google para la búsqueda "chatgpt". El anuncio abre un Custom GPT titulado "Plus 5.6", un nombre elegido para parecer un modelo o plan mejorado de ChatGPT. Huntress dice que cualquier mensaje que le envíes recibe la misma respuesta: un "Aviso de disponibilidad del servicio" que afirma que el dominio principal de ChatGPT tiene problemas, con un enlace a uno de respaldo.

Ese enlace lleva a una página de Google Sites disfrazada de CAPTCHA de Cloudflare. En lugar de pedirte que marques una casilla, te da un comando para copiar, pegar y ejecutar. Esto es ClickFix, un truco que Microsoft describe como lograr que la gente pegue comandos en el cuadro Ejecutar de Windows, en Windows Terminal o en PowerShell, a menudo presentado como una verificación humana o un arreglo rápido.

Huntress dice que el comando descarga e instala en silencio un paquete de instalación de Windows. Ese paquete deja un programa con firma legítima, una utilidad de Canon, o una de Stardock en variantes posteriores, junto a un archivo malicioso que el programa carga. El resultado es un RAT completo. Según Huntress, puede abrir sesiones de escritorio remoto, capturar la cámara, el micrófono y el audio del sistema, extraer datos de 17 navegadores, buscar en tus archivos e instalar más malware. Esconde su tráfico hacia los servidores de los atacantes dentro de DNS sobre HTTPS, las consultas cifradas que parecen navegación normal.

Por qué la dirección real de chatgpt.com lo hacía convincente

Casi todos los consejos contra el phishing dicen que revises la barra de direcciones. Aquí, la barra de direcciones era la correcta. Los Custom GPT viven en chatgpt.com, en direcciones que empiezan con chatgpt.com/g/, y los usuarios de ChatGPT pueden publicar los suyos. Quien entraba veía el dominio real, la interfaz real de ChatGPT y un aviso de caída creíble, así que la primera señal de alerta aparecía un clic después, en una página que ya no era chatgpt.com.

La segunda capa de confianza prestada era el propio Google. El anuncio aparecía arriba de los resultados normales, y la verificación falsa estaba alojada en Google Sites, no en un dominio obviamente raro. Ninguna de las dos plataformas fue hackeada; los atacantes usaron ambas como escalones, aprovechando la confianza que la gente les tiene.

Qué hay de nuevo desde el 28 de septiembre

Tres cosas han cambiado desde la primera cobertura.

  • El GPT volvió. Huntress reportó el primer Custom GPT a OpenAI, que lo dio de baja a más tardar el 25 de septiembre. El 27 de septiembre, Huntress encontró un nuevo Custom GPT ligado a la misma campaña, y seguía activo cuando Huntress publicó. Help Net Security informó el 29 de septiembre que el segundo GPT seguía en línea, pero ya no apuntaba a la página de ClickFix.
  • Los anuncios corrieron durante meses. En una investigación publicada el 1 de octubre, los investigadores de Island Shachar Gritzman y Naveh Talmon Chvaicer siguieron un grupo de distribución por búsquedas patrocinadas de finales de mayo al 24 de agosto de 2026: unas 850 llegadas desde anuncios pagados, 26 destinos que imitaban a ChatGPT y 71 identificadores de campañas de Google Ads. Uno de los destinos que enumeran es la dirección de un Custom GPT que termina en "plus-5-6". En sus casos, a los visitantes se les pedía presionar Win+R y pegar el comando en el cuadro Ejecutar.
  • La carga puede variar. Huntress no nombra la familia del RAT. Island dice que el cargador que vio se comportó de forma "consistente con la distribución de NetSupport RAT"; NetSupport es una herramienta de control remoto que los criminales usan desde hace años. Island no afirma quién está detrás de la operación. Así que trata el malware como lo que los atacantes hayan decidido distribuir esa semana.

Qué han dicho OpenAI y Google

Al 2 de octubre de 2026, no encontramos ninguna declaración pública de OpenAI ni de Google sobre esta campaña. La única acción de OpenAI registrada es la eliminación que reportó Huntress. Ni Huntress, ni Island, ni la cobertura que leímos dicen si Google retiró los anuncios o suspendió a los anunciantes.

De todos modos, viene un cambio. OpenAI planea retirar los Custom GPT el 11 de diciembre de 2026 y reemplazarlos con plugins, según Virtualization Review. Eso cerraría esta puerta en particular, pero no el truco en general: Island señala que Huntress ya había documentado búsquedas que llevaban a conversaciones de ChatGPT y Grok escritas por atacantes, que pedían a la gente ejecutar comandos.

Cómo saber si ejecutaste el comando

Si hiciste clic en un anuncio de "chatgpt", te topaste con un aviso de caída de ChatGPT y luego pegaste algo en Windows, asume que la PC está comprometida. El análisis de Huntress está escrito para equipos de seguridad, y estos son los rastros que enumera:

  • Una tarea programada o una entrada de inicio llamada "Canon Configuration Reader". Huntress dice que el malware crea ambas, y cada una restaura a la otra si borras una. Revisa el Programador de tareas y la lista de apps de inicio en Configuración.
  • Una carpeta de programa inesperada en %LOCALAPPDATA%\Programs\ con un archivo de Canon llamado COTFileReadApp.exe o uno de Stardock llamado DeElevate64.exe, con un DLL sin firma al lado. Puedes pegar esa ruta en la barra de direcciones del Explorador de archivos para revisar.
  • El historial del cuadro Ejecutar. El análisis de ClickFix de Microsoft remite a los defensores a la clave de registro RunMRU, que guarda lo que se escribió o pegó en Win+R.

Huntress no publica una lista de limpieza para usuarios en casa. La respuesta habitual ante un troyano de acceso remoto es desconectar la PC de internet y luego, desde otro dispositivo, cambiar las contraseñas guardadas en tus navegadores, empezando por el correo y el banco, cerrar las demás sesiones y activar la verificación en dos pasos. Como este RAT se vuelve a crear solo, restablecer Windows por completo es la solución más segura. En una computadora del trabajo, llama a tu equipo de TI o de seguridad antes de tocar nada.

La única regla que detiene ClickFix

Ningún sitio legítimo, CAPTCHA o página de soporte necesita que pegues un comando en el cuadro Ejecutar, en Terminal o en PowerShell. Las verificaciones reales de Cloudflare funcionan solas o, como mucho, piden un clic. Si una página te dice que presiones Win+R, o algo parecido, cierra la pestaña. Ese solo hábito vence a esta campaña y a cualquier variante de ClickFix, incluidas las versiones para Mac que explicamos al analizar si Muse de Meta es seguro.

Hay dos hábitos más que ayudan. Escribe chatgpt.com tú mismo o usa la app en lugar de hacer clic en un anuncio de búsqueda. Y recuerda que los modelos de OpenAI se eligen en el menú de modelos dentro de ChatGPT, no en un GPT con nombre de modelo.

En resumen

Esta campaña de malware con un ChatGPT falso, encabezada por el GPT "ChatGPT Plus 5.6", usó un dominio real, un anuncio real de Google y una página de Cloudflare de apariencia real para que la gente ejecutara el malware por su cuenta. La solución es sencilla: nunca pegues un comando que te dé un sitio web. Si ya lo hiciste, trata la PC como comprometida, busca "Canon Configuration Reader" y cambia tus contraseñas desde otro dispositivo. Mantente atento a lo que digan OpenAI y Google sobre cómo pasaron el GPT y los anuncios, y a más noticias de seguridad en nuestra sección de software.

Preguntas frecuentes

¿ChatGPT Plus 5.6 es un modelo real?

No. ChatGPT Plus es un plan de suscripción, y "Plus 5.6" era el título de un Custom GPT creado por atacantes, según Huntress. Los modelos de OpenAI aparecen en el selector de modelos dentro de ChatGPT, no como un GPT al que llegas desde un anuncio.

¿Es seguro usar chatgpt.com?

ChatGPT en sí no fue hackeado. Los atacantes publicaron un Custom GPT en él, como puede hacerlo cualquier usuario. Usar chatgpt.com directamente está bien; el peligro era el enlace del GPT a una página externa y el comando que esa página pedía ejecutar.

¿Qué es un ataque ClickFix?

ClickFix es un truco de ingeniería social que muestra un error o una verificación humana falsos y te pide pegar un comando en Windows o macOS para "arreglarlo". Microsoft dice que puede burlar las defensas automáticas porque eres tú quien ejecuta el comando.

¿Esta campaña afecta a las Mac?

La cadena que documentó Huntress apunta a Windows, con PowerShell y un instalador de Windows. ClickFix también ataca a las Mac a través de Terminal, y ahí aplica la misma regla: nunca pegues un comando que te dé un sitio web.

Archivado en Software

Boletín

Artículos nuevos, en tu correo.

Gratis. Cancela con un clic. Tu correo lo guarda beehiiv, nuestro servicio de boletines, y solo se usa para este boletín.