Angreifer missbrauchen ChatGPT-Shared-Links für Malware

Kriminelle nutzen vertrauenswürdige ChatGPT-URLs und Google Ads, um Infostealer wie Odyssey Stealer auf macOS und Windows zu verbreiten.

Die LLMShare-Kampagne missbraucht echte chatgpt.com/s/-Links für Malware-Downloads.
Highlights
  • Angreifer schalten Google Ads, die auf legitime ChatGPT-Shared-Links führen.
  • Die Malware Odyssey Stealer zielt auf Passwörter, Cookies und Krypto-Wallets ab.
  • Eine URL mit chatgpt.com garantiert keine Sicherheit – der Inhalt kann manipuliert sein.

Eine neue Angriffswelle nutzt die Shared-Links-Funktion von ChatGPT als Einfallstor für Malware. Die Täter schalten Google-Anzeigen, die auf legitime chatgpt.com/s/codecodecodecodecodecode-URLs führen – doch die darauf angezeigten Inhalte sind manipuliert. Statt eines harmlosen Chatverlaufs sehen die Opfer eine täuschend echte Fehlermeldung von OpenAI, die zum Download einer angeblichen Desktop-App auffordert. Die URL ist echt, der Inhalt ist die Falle – diese neue Qualität der Bedrohung macht den Angriff so gefährlich.

Die Taktik von „LLMShare“: Vertrauensmissbrauch auf legitimen Domains

Das Sicherheitsunternehmen Push Security hat die Kampagne unter dem Namen „LLMShare“ dokumentiert. Die Angreifer schalten über Google Ads Anzeigen auf Suchbegriffe wie „ChatGPT Desktop App“ oder „ChatGPT Download“. Der Klick führt den Nutzer nicht auf eine Phishing-Seite, sondern auf eine echte Shared Page von ChatGPT, erkennbar an der URL-Struktur chatgpt.com/s/codecodecodecodecodecode. Da die Seite auf der Infrastruktur von OpenAI gehostet wird, schlagen weder Browser-Warnungen noch DNS-Filter an.

Auf der vermeintlich vertrauenswürdigen Domain wird jedoch kein Chatverlauf angezeigt, sondern eine von ChatGPT generierte HTML-Seite, die eine Wartungsmeldung von OpenAI imitiert. Die Botschaft: „Hohe Auslastung – laden Sie die Desktop-App herunter, um fortzufahren.“ Der dafür bereitgestellte Button führt zu einer externen Seite, openew[.]appcodecodecodecodecodecode, die das Design der offiziellen OpenAI-Downloadseite perfekt kopiert.

Malware für beide Plattformen: Odyssey Stealer und ein Windows-Lader

Analysen von Malwarebytes zufolge verbirgt sich hinter dem vermeintlichen Download eine zweigleisige Bedrohung. Für macOS ist ein Infostealer namens Odyssey Stealer hinterlegt, der zur Familie der Atomic-Stealer-Malware (AMOS) gehört. Er extrahiert Passwörter und Cookies aus Browsern, klaut Telegram-Sitzungen und zielt gezielt auf Krypto-Wallets ab. Besonders perfide: Die Malware kann legitime Desktop-Apps von Hardware-Wallet-Herstellern wie Ledger oder Trezor durch eine manipulierte Version ersetzen.

Die Windows-Variante arbeitet mit einem mehrstufigen Lader. Nach der Ausführung prüft die Malware zunächst, ob sie in einer virtuellen Umgebung läuft. Nur wenn die Analyse zu dem Schluss kommt, dass es sich um einen echten Rechner handelt, wird der eigentliche Schadcode entfaltet. Die Betreiber haben zudem eine Anti-Analyse-Maßnahme eingebaut: Greifen Sicherheitsplattformen wie URLScan auf die Download-Seite zu, wird ihnen lediglich die harmlose Seite eines AR/VR-Unternehmens angezeigt – eine perfide Tarnung, die Entdeckung erschwert.

Warum funktionieren diese Angriffe? Die strukturelle Schwäche geteilter AI-Inhalte

Der Angriff ist kein Einzelfall, sondern Teil einer wachsenden Serie von Kampagnen, die die Sharing-Features großer KI-Plattformen ausnutzen. Im Dezember 2025 wurden geteilte Chats von ChatGPT und Grok genutzt, um unter dem Deckmantel von macOS-Bedienungsanleitungen per ClickFix AMOS zu verbreiten. Im Februar 2026 folgte eine Welle, die Claude Artifacts missbrauchte, um MacSync Stealer über gefälschte „macOS-Knowledgebase“-Seiten zu verteilen. Erst im Mai 2026 berichtete Microsoft von einer ähnlichen ClickFix-Kampagne, die Macsync, Shub Stealer und AMOS gleichzeitig auslieferte.

Allen Fällen gemeinsam: Die Angreifer benötigen fast keine eigene Infrastruktur. Der vertrauenswürdige KI-Dienst fungiert als Türöffner, die finalen Command-and-Control-Server sind austauschbar. Solange die URL mit chatgpt.comcodecodecodecodecodecode beginnt, wird sie von fast allen Schutzmechanismen passieren, selbst wenn der Inhalt von einem Angreifer sorgfältig konstruiert wurde.

Wie schützt man sich vor dieser neuen Angriffswelle?

Die erste Regel lautet: Die offizielle ChatGPT-Desktop-App wird ausschließlich über die offizielle OpenAI-Website (openai.com/chatgpt/download/codecodecodecodecodecode) oder den Microsoft Store vertrieben. Wer über eine Google-Anzeige auf eine Download-Seite gelangt, ist bereits auf dem falschen Weg.

Noch wichtiger ist ein grundlegendes Umdenken beim Umgang mit geteilten Links. Eine URL, die mit chatgpt.com/s/codecodecodecodecodecode beginnt, bedeutet nicht, dass OpenAI für den Inhalt verantwortlich ist. Es ist der Inhalt eines fremden Chats, den jemand mit ChatGPT erstellt hat. Taucht in diesem Chat ein Button oder ein Code-Fenster auf, handelt es sich nicht um eine offizielle Systemmeldung, sondern um manipulierten Output. Der Drang, Anweisungen blind zu befolgen, nur weil die Quelle vertrauenswürdig aussieht, ist genau das, worauf diese Angreifer setzen.

Diesen Artikel teilen