Links compartilhados do ChatGPT são usados para distribuir malware

Campanha LLMShare usa anúncios no Google para redirecionar vítimas a páginas falsas de manutenção do ChatGPT e instalar malware.

Ataque explora confiança no domínio chatgpt.com para hospedar conteúdo malicioso gerado pela própria IA.
Destaques
  • A campanha LLMShare usa anúncios patrocinados no Google para atrair vítimas a links legítimos do ChatGPT.
  • O malware Odyssey Stealer no macOS rouba senhas, cookies e credenciais de carteiras de criptomoedas.
  • A defesa mais eficaz é baixar o ChatGPT apenas da página oficial da OpenAI e desconfiar de links compartilhados.

Uma nova campanha de engenharia social está explorando a funcionalidade de links compartilhados do ChatGPT para enganar usuários e instalar malware em máquinas Windows e macOS. Pesquisadores de segurança detectaram que o ataque, batizado de LLMShare, usa anúncios patrocinados no Google para atrair vítimas a um endereço legítimo de compartilhamento do ChatGPT, onde uma falsa tela de manutenção — gerada pela própria IA — induz ao download de um instalador malicioso. O caso expõe uma vulnerabilidade estrutural das plataformas de IA: o fato de um URL oficial não ser garantia de conteúdo seguro.

Como funciona a campanha LLMShare

O ataque começa quando o usuário busca por termos como “ChatGPT desktop app”, “ChatGPT download” ou “ChatGPT” no Google. Os criminosos compram anúncios para essas palavras-chave, e o link patrocinado leva diretamente a uma página em chatgpt.com/s/codecodecodecode — o domínio oficial de compartilhamento de conversas do ChatGPT. A vítima chega, portanto, a um endereço absolutamente legítimo. No entanto, o conteúdo exibido não é uma conversa real, mas sim uma simulação de uma tela de manutenção do OpenAI, com a mensagem: “O acesso está concentrado. Faça o download do aplicativo desktop para continuar usando.”

Essa página falsa foi criada usando o próprio ChatGPT para gerar HTML e CSS personalizados, que são exibidos no lugar de um chat compartilhado. Como a página está hospedada no domínio chatgpt.comcodecodecodecode, filtros de URL, firewalls e extensões de segurança que verificam apenas o domínio não acionam alertas — o endereço é o oficial. O truque explora a confiança que o usuário deposita no fato de estar em um site conhecido.

Se a vítima clicar no botão “Download” na falsa tela de manutenção, é redirecionada para um site externo, openew[.]appcodecodecodecode, que imita com perfeição a página oficial de download do ChatGPT para desktop. Esse site oferece versões para macOS e Windows, mas cada uma contém um payload malicioso.

Odyssey Stealer no macOS e malware versátil no Windows

A análise da Malwarebytes identificou que o instalador para macOS contém o Odyssey Stealer, um malware da família Atomic Stealer (AMOS). Trata-se de um infostealer capaz de extrair senhas armazenadas no navegador, cookies de sessão, credenciais do Telegram e, de forma particularmente perigosa, informações de autenticação de carteiras de criptomoedas. Ele também pode substituir aplicativos legítimos de hardware wallets como Ledger e Trezor por versões adulteradas, permitindo o roubo de ativos digitais.

Para Windows, o instalador emprega um loader que primeiro verifica se está sendo executado em uma máquina virtual. Se detectar um ambiente de análise, não prossegue. Caso confirme que se trata de um hardware físico, o loader baixa e executa o payload principal, que é um malware versátil capaz de roubar dados e abrir backdoors.

O site openew[.]appcodecodecodecode ainda conta com uma camada de ofuscação contra pesquisadores: quando acessado por plataformas de segurança como URLScan, ele exibe uma página inofensiva de uma empresa de AR/VR. Dessa forma, mesmo ferramentas automatizadas de verificação de reputação podem classificar o site como limpo.

A linha do tempo dos ataques a plataformas de IA

O LLMShare não é um caso isolado. Nos últimos meses, diversas campanhas exploraram o mesmo princípio de abusar de funcionalidades de compartilhamento de chatbots de IA para distribuir malware:

  • Dezembro de 2025 — Ataques usando links compartilhados do ChatGPT e do Grok, disfarçados de guias de operação do macOS, utilizaram a técnica ClickFix (também chamada de “fake CAPTCHA”) para levar usuários a executar comandos no Terminal e instalar o AMOS. Relatado por Kaspersky e Huntress.
  • Fevereiro de 2026 — A funcionalidade de artefatos do Claude foi explorada para hospedar uma falsa página de “macOS Knowledge Base”, que distribuía o MacSync Stealer. Relatado por Moonlock Lab e AdGuard.
  • Maio de 2026 — A Microsoft reportou uma campanha combinada que usava ClickFix para distribuir simultaneamente Macsync, Shub Stealer e AMOS.
  • Maio de 2026 — LLMShare, descoberto pela Push Security, é a primeira campanha a usar o próprio domínio de compartilhamento do ChatGPT para hospedar a isca.

O denominador comum é que o atacante praticamente não precisa de infraestrutura própria. A porta de entrada é fornecida pela plataforma de IA legítima; o criminoso só precisa do servidor final de comando e controle, que pode ser descartado rapidamente. Como o URL é confiável, bloqueios de navegador e filtros de DNS não interceptam o ataque.

O cerne do problema é estrutural. As plataformas de IA permitem que qualquer pessoa crie uma página compartilhada com conteúdo arbitrário — incluindo HTML, CSS e marcação — e a hospede em seu domínio oficial. O usuário vê o cadeado verde e o nome chatgpt.comcodecodecodecode e presume que está seguro. Mas o conteúdo não foi revisado pela OpenAI; ele foi gerado por um usuário mal-intencionado usando o próprio ChatGPT. Essa confiança cega no domínio é o que a campanha LLMShare explora com eficiência.

Quando o botão “Exibir código” aparece em uma página de compartilhamento, isso é um sinal claro de que o que está sendo exibido não é uma conversa comum, mas um artefato gerado pelo modelo. A oficialidade do endereço não torna o conteúdo oficial.

Como se proteger contra esse tipo de ataque

A recomendação principal é simples e direta: o aplicativo desktop do ChatGPT deve ser baixado exclusivamente da página oficial da OpenAI (openai.com/chatgpt/download/codecodecodecode) ou da Microsoft Store. Se um anúncio no Google levar a uma página de download que não seja exatamente essa, desconfie imediatamente.

Ao clicar em um link de compartilhamento do ChatGPT (chatgpt.com/s/codecodecodecode ou chatgpt.com/share/codecodecodecode), examine o conteúdo antes de interagir. Se a página exibir mensagens de erro, manutenção ou alertas que peçam para instalar algo ou executar comandos, feche o navegador. Qualquer instrução que envolva colar comandos no terminal — mesmo que venha de um site com URL legítimo — deve ser ignorada. Essa técnica de engenharia social é conhecida como ClickFix e está em uso ativo por múltiplos grupos criminosos.

No fim, a defesa mais eficaz é um hábito simples, mas que exige atenção constante: questionar a procedência do conteúdo, não apenas a do URL. Um link compartilhado do ChatGPT é uma ferramenta útil, mas, nas mãos de um atacante, é também uma isca perfeita.

Compartilhar este artigo
Canal oficial de conteúdo do portal Overcentral. A Equipe Central produz notícias, guias e análises com foco em credibilidade e relevância, garantindo que você receba o melhor conteúdo editorial diariamente.