🔍
فیکٹ باکس: اصل ChatGPT کھول کر بھی آپ کیسے پھنس سکتے ہیں؟
▼
فیکٹ باکس: اصل ChatGPT کھول کر بھی آپ کیسے پھنس سکتے ہیں؟
سائبر سیکیورٹی فرمز Huntress اور Island کی تحقیقات نے اس دھوکے کی وہ پیچیدہ کڑیاں بے نقاب کی ہیں جن کے ذریعے ہیکرز مستند ویب سائٹ کا سہارا لے کر سسٹمز میں گھس رہے ہیں:
گوگل اشتہار سے براہِ راست chatgpt.com
حملہ آور گوگل پر 'ChatGPT' تلاش کرنے والوں کے سامنے اسپانسرڈ اشتہارات لاتے ہیں۔ کلک کرنے پر صارف کسی مشکوک لنک کے بجائے اصل ChatGPT ڈومین پر پہنچتا ہے، جس سے اس کا سارا شک دور ہو جاتا ہے۔
کسٹم جی پی ٹی کو 'Plus 5.6' کا نام
پلیٹ فارم کے اندر ایک بدنیتی پر مبنی کسٹم جی پی ٹی بنایا گیا جسے نیا سرکاری فیچر ظاہر کیا گیا۔ صارف جونہی اس سے سوال کرتا، وہ سروس محدود ہونے کا بہانہ بنا کر بیرونی 'بیک اپ لنک' پیش کر دیتا۔
گوگل سائٹس پر جعلی Cloudflare کیپچا
بیک اپ لنک صارف کو گوگل سائٹس کے بنے پیج پر لے جاتا ہے جو ہوبہو کلاؤڈ فلیئر تصدیقی صفحہ دکھاتا ہے۔ وہاں انسان ہونے کا ثبوت مانگنے کے بہانے ایک خطرناک کمانڈ کاپی کروائی جاتی ہے۔
ونڈوز رن اور پاور شیل میں مالویئر کا داخلہ
صارف نادانی میں وہ کمانڈ ونڈوز ٹرمینل میں پیسٹ کر دیتا ہے۔ اس سے جائز دستخط شدہ سافٹ ویئر کے پیچھے چھپا بدنیتی پر مبنی اسکرپٹ چلتا ہے اور ہیکر کو کمپیوٹر کا خفیہ کنٹرول مل جاتا ہے۔
گوگل پر کسی معروف ویب سائٹ کو تلاش کرنا عام طور پر محفوظ سمجھا جاتا ہے، لیکن سائبر جرائم کرنے والوں نے اسی عادت کو ہتھیار بنا لیا ہے۔
مزید پڑھیں
تازہ تحقیقات میں انکشاف ہوا ہے کہ آن لائن جعل سازی کرنے والوں نے ایسا خفیہ طریقہ اپنایا ہے، جس میں صارف پہلے اصل ChatGPT ویب سائٹ تک ہی پہنچتا تھا۔
مگر چند کلکس بعد اس کا کمپیوٹر ہیکرز کے رحم و کرم پر ہوسکتا تھا۔
کھیل کہاں سے شروع ہوتا تھا؟
سائبر سیکیورٹی کمپنی Huntress کے مطابق حملہ آوروں نے
ChatGPT کے اندر ایک کسٹم GPT بنایا اور اسے ’Plus 5.6‘ کا نام دیا، تاکہ عام صارف اسے OpenAI کا نیا یا آفیشل ماڈل سمجھے۔
سائبر حملہ آوروں نے اصل ویب سائٹ کا اعتماد استعمال کر کے صارفین کو فرضی تصدیقی کوڈ کے ذریعے مالویئر انسٹال کرنے پر مجبور کیا۔
حملہ آوروں نے گوگل کے اسپانسرڈ اشتہارات کے ذریعے صارفین کو اصل ڈومین پر موجود غیر محفوظ کسٹم ماڈل تک پہنچایا۔
بیک اپ ویب سائٹ کے بہانے سیکیورٹی جانچ کا جعلی صفحہ دکھا کر صارف کے ونڈوز سسٹم میں خودکار وائرس چلایا گیا۔
سیکیورٹی تحقیقات میں 850 جعلی اشتہاراتی لینڈنگ پیجز اور کم از کم 40 سنجیدہ سائبر کارروائیوں کا سراغ لگایا گیا۔
شکایات کے بعد جعلی ماڈل ہٹا دیا گیا جبکہ سیکیورٹی خطرات کے پیش نظر اوپن اے آئی نے کسٹم ماڈلز ختم کرنے کا اعلان کیا۔
اوورسیز پوسٹ انٹرایکٹیو انفوگرافک سسٹم
پھر گوگل پر ایسے اشتہارات چلائے گئے جو ’ChatGPT‘ تلاش کرنے والے صارفین کے سامنے اسپانسرڈ نتیجے کے طور پر آتے تھے۔
اہم بات یہ تھی کہ کلک کرنے کے بعد صارف کسی مشکوک ڈومین کے بجائے chatgpt.com ہی پر پہنچتا تھا، اس لیے شک کی گنجائش بہت کم رہ جاتی تھی۔
⚠️
خطرے کی نشانیاں: یہ 5 باتیں نظر آئیں تو فوراً رک جائیں
+
خطرے کی نشانیاں: یہ 5 باتیں نظر آئیں تو فوراً رک جائیں
1۔ کیپچا تصدیق کے لیے کمانڈ کاپی اور ٹرمینل میں رن کرنے کا مطالبہ
کوئی بھی حقیقی اور مستند سروس (جیسے Cloudflare یا Google) آپ سے ونڈوز رن (Win + R) کھول کر یا پاور شیل میں کوڈ پیسٹ کرنے کا نہیں کہتی۔ یہ 'ClickFix' حملہ ہے جس کا واحد مقصد آپ کے ہاتھ سے کمپیوٹر کا تالا کھلونا ہے۔
گوگل سرچ پر 'اسپانسرڈ' اشتہاری لنک
سرچ رزلٹس میں سب سے اوپر آنے والے پیڈ ایڈز کو اندھا دھند کلک نہ کریں۔ ہیکرز سرچ انجن کے اشتہارات خرید کر جعلی لنکس کو سرفہرست لاتے ہیں۔
'Plus 5.6' جیسے عجیب و غریب ماڈل کے نام
اگر چیٹ ونڈو میں اوپن اے آئی کے باضابطہ ماڈلز کے بجائے غیر تصدیق شدہ کسٹم ماڈل کے دعوے نظر آئیں تو سمجھ جائیں کہ یہ ہیکرز کا بنایا ہوا جال ہے۔
'سروس محدود ہے، بیک اپ سائٹ پر جائیں'
چیٹ بوٹ کی جانب سے کسی متبادل یا بیرونی ڈومین (خصوصاً sites.google.com) پر ری ڈائریکٹ کرنے کا فوری میسج انا فراڈ کی سب سے واضح علامت ہے۔
براؤزر میں غیر معمولی فائل ڈاؤن لوڈ کی کوشش
اے آئی چیٹ کے دوران اگر کوئی صفحہ خودکار اسکرپٹ یا زپ فائل ڈاؤن لوڈ کرنے کا اشارہ دے تو صفحہ فوراً بند کر دیں اور اینٹی وائرس اسکین چلائیں۔
پھر آتا تھا ’بیک اپ ویب سائٹ‘ کا بہانہ
جعلی GPT سے کوئی بھی سوال کرنے پر تقریباً ایک ہی پیغام سامنے آتا کہ مرکزی سروس محدود ہے، اس لیے ’بیک اپ ڈومین‘ استعمال کریں۔
‼️ Hackers Weaponizing ChatGPT's Custom GPT Feature to Trick Victims into Installing Malware
— Cyber Security News (@The_Cyber_News) September 29, 2026
Details: https://t.co/21x5cWkl7g
Hackers are abusing ChatGPT’s Custom GPT feature to impersonate AI products and trick users into installing a sophisticated remote access trojan… pic.twitter.com/gHBkxPySIG
یہ لنک صارف کو Google Sites پر بنائے گئے ایسے صفحے تک لے جاتا جو بظاہر Cloudflare کا CAPTCHA دکھاتا تھا۔ وہاں صارف سے کہا جاتا کہ خود کو انسان ثابت کرنے کے لیے ایک کمانڈ کاپی کرکے ونڈوز میں چلائیں۔
بس یہی وہ لمحہ تھا جہاں آن لائن فراڈ ایک خطرناک شکل اختیار کرتا تھا۔
پاکستانی صارفین کے لیے الرٹ: سب سے بڑا خطرہ کہاں ہے؟
▼
پاکستانی صارفین کے لیے الرٹ: سب سے بڑا خطرہ کہاں ہے؟
پاکستانی صارفین کن وجوہات سے آسان شکار ہیں؟
- پائریٹڈ آپریٹنگ سسٹمز: پاکستان میں بڑی تعداد میں کمپیوٹرز بغیر لائسنس ونڈوز پر چلتے ہیں جہاں تازہ سیکیورٹی پیچز غائب ہوتے ہیں۔
- مفت GPT Plus کی تلاش: فیس اور ڈالر کی کمی کے باعث طلبہ اور فری لانسرز گوگل پر 'مفت جی پی ٹی پلس' تلاش کرتے ہوئے ان ہیکر اشتہارات پر جا گرتے ہیں۔
- آن لائن بینکنگ ڈیٹا چوری: ونڈوز ٹرمینل سے داخل ہونے والا یہ مالویئر براؤزر میں محفوظ پاس ورڈز اور سیشن ٹوکنز چرا کر مالی نقصان پہنچا سکتا ہے۔
کمپیوٹر اور ڈیٹا کو محفوظ رکھنے کا فارمولا
- براہِ راست ایڈریس بار کا استعمال: گوگل سرچ کے اشتہارات پر بھروسہ کرنے کے بجائے براؤزر میں ہمیشہ خود `chatgpt.com` ٹائپ کریں۔
- ٹرمینل پر زیرو ٹرسٹ پالیسی: کسی بھی براؤزر صفحے کے کہنے پر `PowerShell` یا `Windows Run` میں کوئی بھی نامعلوم کمانڈ کبھی مت چلائیں۔
- ونڈوز ڈیفنڈر اپ ڈیٹ رکھیں: سیکیورٹی اپ ڈیٹس آن رکھیں تاکہ دستخط شدہ فائلوں کے پیچھے چھپا بدنیتی پر مبنی کوڈ فوری بلاک ہو سکے۔
ایک کمانڈ، اور ہیکر کو راستہ مل جاتا
اس تکنیک کو سائبر دنیا میں ClickFix کہا جاتا ہے، جس میں صارف سمجھتا ہے کہ وہ صرف تصدیقی مرحلہ مکمل کر رہا ہے، مگر حقیقت میں اپنے ہاتھ سے ایسا کوڈ چلا دیتا ہے جو نقصان دہ سافٹ ویئر ڈاؤن لوڈ کرسکتا ہے۔
Huntress کے مطابق اس مہم میں ایک پیچیدہ انفیکشن چین استعمال ہوئی، جس میں جائز طور پر دستخط شدہ سافٹ ویئر کو بھی بدنیتی پر مبنی کوڈ چھپانے کے لیے استعمال کیا گیا۔
🤖🚨 ATTACKERS TURN CHATGPT CUSTOM GPTs INTO A MALWARE DELIVERY LURE
— Dark Web Intelligence (@DailyDarkWeb) October 1, 2026
Huntress has uncovered a campaign abusing Custom GPTs hosted on the legitimate https://t.co/AxaBX6ODvP domain to push victims into a ClickFix infection chain.
One malicious GPT was named:
"Plus 5.6"
It was… pic.twitter.com/SJW7ubpuia
کمپنی نے اس مہم سے متعلق کم از کم 40 مختلف واقعات کی تحقیقات کیں۔
معاملہ صرف چند اشتہارات کا نہیں
سائبر سکیورٹی کمپنی Island کی الگ تحقیق نے اس معاملے کو مزید وسیع کرکے دکھایا ہے۔
کمپنی کے مطابق مئی کے آخر سے 24 اگست 2026 تک تقریباً 850 paid-ad landings، 26 ChatGPT سے مشابہ مقامات اور 71 Google Ads campaign IDs کا سراغ ملا ہے۔
🔮
آگے کیا ہوگا؟ کیا ایسے جعلی AI فراڈ مزید بڑھیں گے؟
◀
آگے کیا ہوگا؟ کیا ایسے جعلی AI فراڈ مزید بڑھیں گے؟
برانڈ اعتماد کا استحصال اور سائبر حملوں کی نئی لہر
ماہرینِ سیکیورٹی کے مطابق مستند ڈومینز کو ڈھال بنا کر صارفین کو فریب دینے کے واقعات میں کمی کے بجائے مزید اضافہ متوقع ہے۔ جب تک سرچ انجنز اور اے آئی کمپنیاں بنیادی سوراخ بند نہیں کرتیں، حملہ آور مشہور ٹولز کے نام پر 'کلک فکس' اور جعلی ایکسٹینشنز جیسے حربے مسلسل آزماتے رہیں گے۔
اوپن اے آئی کا ردِعمل اور کسٹم جی پی ٹیز کی ریٹائرمنٹ
جعلی اور نقصان دہ بوٹس کے بڑھتے ہوئے کیسز کے بعد اوپن اے آئی کسٹم جی پی ٹیز کو ختم کر کے محفوظ پلگ انز کی طرف منتقلی کا ارادہ رکھتی ہے، جس کی حتمی ریٹائرمنٹ 11 دسمبر 2026 طے کی گئی ہے۔ اس سے چیٹ جی پی ٹی کے اپنے اندر ہیکرز کے لیے پناہ گاہیں بنانا مشکل ہو جائے گا۔
حملہ آوروں کا کلاڈ، پرپلیکسٹی اور مڈجرنی کا رخ کرنا
چیٹ جی پی ٹی پر سیکیورٹی فلٹرز سخت ہونے کے بعد منظم ہیکر گروپس دیگر ابھرتے ہوئے اے آئی ماڈلز اور امیج جنریٹرز کے نام سے جعلی اسپانسرڈ اشتہارات چلائیں گے تاکہ نئے اور کم تجربہ کار صارفین کو کلاؤڈ فلیئر کے جعلی کیپچا پیجز پر لا سکیں۔
براؤزرز اور ونڈوز کی سطح پر خودکار اسکرپٹ بلاکنگ
مستقبل میں مائیکروسافٹ ونڈوز اور گوگل کروم کو ایسی باہمی رکاوٹیں لگانا ہوں گی جو براؤزر سے کاپی ہونے والے مشکوک کوڈ کو پاور شیل یا رن ڈائیلاگ میں خودکار طریقے سے چلنے سے روکیں، جس سے صارف کے نادانستہ کلک پر مالویئر انسٹال ہونے کا راستہ بند ہو سکے۔
تاہم کمپنی نے واضح کیا کہ یہ تمام اعداد لازماً کامیاب ہیکنگ یا متاثرہ صارفین کی تعداد نہیں بتاتے، بلکہ مہم کے پھیلاؤ کی نشاندہی کرتے ہیں۔
OpenAI نے جعلی GPT ہٹایا، مگر کھیل ختم نہیں ہوا
Huntress کے مطابق OpenAI کو اطلاع دینے کے بعد متعلقہ جعلی GPT کو 25 ستمبر تک ہٹا دیا گیا، لیکن 27 ستمبر کو اسی مہم سے منسلک ایک اور GPT سامنے آگیا۔
OpenAI اب کسٹم GPTs کو مرحلہ وار ختم کرکے Plugins کی طرف منتقل ہونے کا منصوبہ بھی بنا رہی ہے اور موجودہ منصوبے کے مطابق عمومی ریٹائرمنٹ 11 دسمبر 2026 کو طے ہے۔
پاکستانی صارف کیا یاد رکھیں؟
اصول بہت سادہ ہے کہ کسی ویب سائٹ کا اصلی ڈومین نظر آنا بھی اب مکمل حفاظت کی ضمانت نہیں۔
اگر کوئی ChatGPT صفحہ آپ کو کسی ’بیک اپ سائٹ‘ پر بھیجے، CAPTCHA کے نام پر PowerShell یا Windows Run میں کمانڈ پیسٹ کرنے کو کہے، تو فوراً رک جائیں۔
گوگل بھی اپنی پالیسی میں مالویئر پھیلانے والے اشتہارات کو ممنوع قرار دیتا ہے، مگر یہ واقعہ یاد دلاتا ہے کہ آن لائن حفاظت کا آخری مرحلہ اب بھی صارف کی اپنی احتیاط ہے۔