- 本物のchatgpt.com上に、偽モデル「Plus 5.6」を名乗るカスタムGPTが置かれていました
- 入口はGoogle検索の広告。「chatgpt」と検索した人が狙われました
- 偽の認証画面でコマンドを貼り付けさせる「ClickFix」で、遠隔操作ウイルスに感染します
- セキュリティ企業Huntressは少なくとも40件の被害に対応。うち2件が偽GPT経由と確認されました
- 対策はシンプルです。「Webページに言われたコマンドは絶対に貼り付けない」ことです
「URLがchatgpt.comなら本物だから安心」と思っていませんか?
その常識を逆手に取った攻撃が、2026年9月に見つかりました。この記事では、偽ChatGPT「Plus 5.6」の手口と、だまされないための対策をやさしく解説します。
本物のchatgpt.comが「入口」に|何が起きたのか
2026年9月28日、米国のセキュリティ企業Huntress(ハントレス)が、ある攻撃の調査レポートを公開しました。
攻撃者が悪用したのは、ChatGPTのカスタムGPT(自分専用のChatGPTを作って公開できる機能)です。
偽物のサイトを作ったのではありません。OpenAIの公式サイトの中に、わなを仕掛けたのです。
偽モデル「Plus 5.6」の正体
問題のカスタムGPTには「Plus 5.6」という名前が付いていました。
いかにもChatGPTの新しいモデルや有料プランのように見えます。しかし、そんな製品は存在しません。
中身は、訪れた人をウイルス配布ページへ誘導するためだけに作られたGPTでした。
被害は少なくとも40件
Huntressの監視チームは、同じ攻撃ページにつながる被害に少なくとも40件対応したと報告しています。
このうち、偽GPTが入口だったと確認できたのは2件です。残りは別の経路から同じページに誘導されたと見られます。
狙われたのはWindowsパソコンです。被害者の国や業種、攻撃者の正体は明らかにされていません。
攻撃の流れ|検索広告から感染まで
攻撃は全部で8段階あります。ここでは利用者の目に見える部分を中心に、順番にたどります。
ステップ1:検索結果の一番上に出る広告
始まりはGoogle検索です。「chatgpt」と検索すると、通常の検索結果より上にスポンサー広告が表示されました。
広告のリンク先は本物のchatgpt.comです。URLを確かめる慎重な人ほど、安心してクリックしてしまいます。
ステップ2:偽の「お知らせ」が表示される
開いた先が、偽GPT「Plus 5.6」です。何を入力しても、同じメッセージが返ってきます。
内容は「サービス提供状況のお知らせ」。メインのドメインでは利用が制限されているので、Plusにアップグレードするか「バックアップ用のドメイン」で続けてください、という案内です。
ChatGPTの画面の中でChatGPTが言うのですから、公式のお知らせに見えてしまいます。
ステップ3:偽の認証画面でコマンドを貼り付けさせる
案内されたリンクの先は、Google Sites(Googleの無料ホームページ作成サービス)で作られたページでした。
そこにはCloudflare(多くのサイトが使う安全対策サービス)そっくりの「私はロボットではありません」画面が出ます。
そして「確認のため、このコマンドをコピーして実行してください」と指示されます。
これがClickFix(クリックフィックス)と呼ばれる手口です。利用者自身の手で、不正な命令を実行させます。
ステップ4:遠隔操作ウイルスが入り込む
コマンドを実行すると、裏でインストーラーがこっそり動きます。
ここで悪用されたのが、キヤノンの電子署名(本物のメーカー製だと証明する印)が付いた正規のプログラムです。
正規プログラムに不正な部品を読み込ませることで、セキュリティソフトの目をかいくぐります。最終的に入り込むのがRAT(ラット。パソコンを遠くから自由に操作できるウイルス)です。
感染すると何をされるのか
Huntressの解析によると、このRATには次のような機能がありました。
- 画面をのぞき見て、遠隔で操作する
- カメラやマイクで撮影・録音する
- 17種類のブラウザーからデータを集める
- パソコン内のファイルを中身まで検索する
- 追加のウイルスを送り込む
在宅で働くフリーランスの方を想像してみてください。取引先とのオンライン会議も、ブラウザーに保存した情報も、すべて見知らぬ誰かに筒抜けになります。
しかも再起動しても自動で動き続ける仕掛けが二重に入っており、簡単には消えません。
なぜ見抜きにくいのか|信頼を「借りる」攻撃
この攻撃のやっかいな点は、登場するブランドがすべて本物だということです。
- 広告が出るのはGoogleの検索結果
- 最初に開くのは本物のChatGPT
- 誘導先はGoogle Sitesのページ
- 認証画面の見た目はCloudflare
- ウイルスを運ぶのはキヤノンの署名付きプログラム
Huntressは「攻撃のすべての段階が、人々がすでに信頼しているブランドを借りている」と指摘しています。
ある会社の情報システム担当者の立場で考えてみましょう。業務で使うchatgpt.comやgoogle.comは、当然アクセスを許可しています。
つまり、怪しいサイトをブロックする仕組みでは、今回の入口を止められないのです。
OpenAIの対応と「いたちごっこ」
Huntressの通報を受け、OpenAIは最初の偽GPTを9月25日までに削除しました。
ところが、わずか2日後の9月27日、同じ名前の2つ目の偽GPTが見つかります。レポート公開時点では、まだ稼働していました。
2つ目ではキヤノンの代わりに別の正規ソフトを使うなど、手口も少し変えられていました。消されることを前提に、すぐ作り直す体制ができているわけです。
ほかのAIでも続発|似た手口との比較
実は、AIサービスの公式サイトを踏み台にする攻撃は今回が初めてではありません。2025年末から続いています。
| 時期 | 悪用されたもの | 入口 | 配られたウイルス |
|---|---|---|---|
| 2025年末 | ChatGPT・Grokの共有チャット | 検索結果・広告 | Mac向け情報窃取ウイルス「AMOS」 |
| 2026年7月 | Claudeのアーティファクト(FakeAgent) | Bingの検索広告 | SectopRAT |
| 2026年9月 | ChatGPTのカスタムGPT(今回) | Googleの検索広告 | 独自のRAT |
7月の「FakeAgent」では、Claudeの公式ドメイン上のページから偽アプリが配られました。2日間で少なくとも29の組織が被害を受けたと報じられています。
従来のClickFixは、乗っ取られたサイトや偽サイトが舞台でした。URLを見れば気づける余地があったのです。
今回の系統は、入口のURLが本物です。「URLを確認する」という基本の対策だけでは防げなくなっています。
日本への影響|ClickFixの検知は日本が世界最多
「海外の話でしょ」と感じた方もいるかもしれません。しかし、日本はむしろ狙われやすい国です。
セキュリティ企業ESETのレポートによると、2025年12月〜2026年5月のClickFix検知数は、前の半年と比べて108%増でした。
国別では日本が14%で世界最多です。警察庁も2025年10月に、ClickFixへの注意喚起を出しています。
日本語でも同じわなは作れる
今回の偽GPTは英語でしたが、カスタムGPTの文面を日本語にするのは簡単です。
たとえば、レポートの締め切りに追われる高校生が「chatgpt」と検索し、一番上のリンクを開く。日本語で「利用制限中のため予備サイトへ」と案内されれば、疑わずに進んでしまうかもしれません。
カスタムGPTは12月11日に終了予定
なお、カスタムGPT自体は2026年12月11日に提供が終わる予定です。詳しくはカスタムGPT廃止の解説記事をご覧ください。
ただし、それまでの約2カ月は同じ手口が使われるおそれがあります。終了後も、後継の機能や別のAIサービスで似た攻撃が起きる可能性は残ります。
今日からできる対策
難しい知識は必要ありません。覚えておきたいポイントは次のとおりです。
個人でできること
- Webページに言われたコマンドは貼り付けない。本物の認証画面がコマンド実行を求めることはありません
- ChatGPTは検索広告からではなく、ブックマークや公式アプリから開く
- 「バックアップドメイン」「予備サイト」への誘導が出たら、タブを閉じる
- 「Plus 5.6」のような聞き慣れないモデル名は、公式発表を確かめる
Huntressも「正規のサイトが、人間である証明としてコマンドのコピー&ペーストを求めることは決してない」と強調しています。
会社でできること
社員30人ほどの会社を例に考えます。全員がChatGPTを使っていれば、誰か1人が広告をクリックするだけで社内に侵入口ができます。
- 「コマンドを貼り付けて実行させる画面は詐欺」と全社員に周知する
- AIサービスのドメインを「無条件に安全」と扱う設定を見直す
- PowerShell(Windowsの命令実行ツール)からインストーラーが動く挙動を監視する
- 一般社員のパソコンでは、PowerShellの実行を制限する
もし実行してしまった場合は、すぐにネットワークから切り離し、情報システム担当や専門業者に相談してください。別の端末からパスワードを変更することも大切です。
よくある質問(FAQ)
Q1. ChatGPTを使うだけで感染しますか?
A. いいえ。偽GPTを開いただけでは感染しません。誘導先の偽認証画面で、コマンドを自分で貼り付けて実行したときに感染します。
Q2. MacやスマホでChatGPTを使っていても危険ですか?
A. 今回確認された攻撃はWindows向けです。ただ、過去にはMacを狙う同種の手口も報告されています。どの端末でも「コマンドを貼らない」が基本です。
Q3. 「Plus 5.6」はChatGPTの正式なモデルですか?
A. いいえ。攻撃者が付けた偽の名前です。本物のモデルや有料プランのように見せかけるために使われました。
Q4. ClickFixとは何ですか?
A. 偽のエラーや認証画面を見せて、利用者自身に不正なコマンドを実行させる手口です。利用者が自分で操作するため、セキュリティ対策をすり抜けやすい特徴があります。
Q5. カスタムGPTはもう使わないほうがいいですか?
A. 信頼できる作成者のGPTまで避ける必要はありません。ただし、広告経由で開いたGPTや、外部サイトへ誘導するGPTには注意してください。
まとめ
- 本物のchatgpt.com上の偽GPT「Plus 5.6」が、ウイルス感染の入口に使われた
- Google検索の広告→偽GPT→偽の認証画面→コマンド実行→RAT感染、という流れ
- Huntressは少なくとも40件の被害に対応。OpenAIが削除しても2日後に再登場した
- ClickFixの検知は半年で108%増。日本は14%で世界最多と報告されている
- 最大の防御は「Webページに言われたコマンドを貼り付けない」こと
まずは今日、ChatGPTを公式アプリかブックマークから開く習慣に切り替えてみてください。
参考文献
- Attackers Abuse ChatGPT Custom GPTs to Deliver RAT via ClickFix(Huntress)
- Custom ChatGPTs push ClickFix attacks to deploy RAT malware(BleepingComputer)
- Attackers Combine ChatGPT Feature Abuse With ClickFix to Deliver RAT(Infosecurity Magazine)
- ChatGPTの「カスタムGPT」を悪用したマルウェア攻撃(GIGAZINE)
- 「ClickFix」が108%増 日本の割合が最多14%(ITmedia エンタープライズ)
- 気づいたら不正コマンド実行 警察庁がClickFix注意喚起(ScanNetSecurity)
