GPT falso: como validar conteúdo em domínios legítimos

GPT falso: como validar conteúdo em domínios legítimos

O ponto mais perigoso do golpe do “Plus 5.6” não era apenas um anúncio falso: era a falsa sensação de segurança criada por uma página legítima. Segundo o Eurisko.com.br, criminosos usaram anúncios patrocinados para levar usuários a um GPT personalizado dentro do próprio domínio do ChatGPT. Na minha leitura, esse detalhe muda o foco da defesa: conferir o domínio continua sendo necessário, mas não basta para decidir se uma instrução, um arquivo ou uma integração é confiável.

Segundo pesquisadores da Huntress, a campanha foi identificada em 28 de setembro e tinha ao menos 40 incidentes associados. O GPT chamado “Plus 5.6” tentava parecer uma versão oficial ou uma atualização da OpenAI. Como o usuário já podia estar autenticado em chatgpt.com, a navegação dentro do serviço legítimo reduzia a chance de perceber que havia entrado em contato com conteúdo malicioso.

Como um GPT falso pode usar um domínio legítimo como parte do golpe

Em um phishing tradicional, a pista costuma ser um domínio parecido com o verdadeiro: uma letra trocada, um subdomínio enganoso ou uma terminação diferente. Neste caso, conforme o relato, o usuário chegava a um GPT personalizado hospedado no serviço oficial. O domínio podia estar correto, embora a identidade e as instruções daquele GPT não fossem confiáveis.

Isso não significa que qualquer GPT personalizado execute malware diretamente no navegador. Um modelo de linguagem, por si só, não ganha acesso irrestrito ao computador só porque conversa com a pessoa. O risco aparece na interação: o conteúdo pode convencer alguém a baixar e executar um arquivo, visitar outra página, fornecer credenciais ou autorizar uma integração. O caminho exato usado em cada incidente precisa ser confirmado pelas evidências do caso; não dá para deduzi-lo apenas pelo nome do GPT.

Essa distinção importa para quem desenvolve. Em uma análise de incidente, separar o que o modelo pode fazer tecnicamente do que ele consegue induzir o usuário a fazer evita conclusões erradas. Um clique em um domínio legítimo não transforma automaticamente o conteúdo em seguro, assim como uma resposta convincente não comprova que o GPT é oficial.

Por que a validação do domínio não resolve tudo

Checar a URL protege contra muitos domínios imitadores, mas não verifica a intenção de uma conversa. No caso descrito pela Huntress, a interação acontecia dentro do domínio verdadeiro. A reputação do host e a confiabilidade do conteúdo são sinais diferentes.

Na prática, eu separo a avaliação em três perguntas:

  • Onde estou? O domínio é exatamente o esperado, sem subdomínios ou grafias suspeitas?
  • Com quem estou interagindo? O GPT, aplicativo ou integração foi publicado por uma fonte verificável?
  • O que estão pedindo que eu faça? A conversa está solicitando download, execução, credenciais, permissões ou conexão de uma conta?

Mesmo quando a primeira resposta é satisfatória, as outras duas continuam abertas. Esse é o motivo de eu não tratar o cadeado HTTPS, o login ativo ou a presença em uma plataforma conhecida como atestado de segurança. HTTPS protege a conexão até o servidor; não certifica que cada publicação, anúncio ou instrução encontrada ali seja legítima.

O que muda para desenvolvedores e usuários avançados de IA

Para quem trabalha com código, o golpe explora hábitos comuns: procurar ferramentas por anúncios, testar rapidamente um gerador de código ou aceitar instruções de instalação sem ler o comando inteiro. O risco não está limitado a usuários iniciantes. Um desenvolvedor experiente também pode agir no automático quando está tentando resolver um problema com prazo curto.

O cuidado é especialmente importante quando um GPT recomenda executar comandos com curl, wget, PowerShell ou scripts baixados de um endereço desconhecido. Um comando que baixa conteúdo e o executa diretamente reduz a oportunidade de inspecionar o arquivo. Em uma máquina de desenvolvimento, isso pode expor tokens de acesso, chaves SSH, credenciais de nuvem, arquivos de configuração e repositórios locais.

Eu também considero o alcance das integrações. Um GPT com ações ou conexões externas pode solicitar acesso a serviços, dependendo da configuração e das permissões concedidas. Antes de autorizar uma conexão, confira o publicador, os escopos pedidos e se o uso realmente exige aquele nível de acesso. Uma integração que pede permissões amplas para uma tarefa simples merece uma pausa.

Na Prática: valide a URL sem confundir host legítimo com conteúdo confiável

O exemplo abaixo é um verificador simples em Python. Ele aceita apenas hosts exatos de uma lista permitida e rejeita credenciais embutidas na URL. Isso ajuda a filtrar links com domínios parecidos, mas não verifica se um GPT, uma página ou uma instrução hospedada em um domínio permitido é segura.

from urllib.parse import urlparse

ALLOWED_HOSTS = {
    "chatgpt.com",
    "www.chatgpt.com",
}

def is_allowed_url(value: str) -> bool:
    try:
        parsed = urlparse(value.strip())

        # Exige HTTPS e um hostname válido.
        if parsed.scheme.lower() != "https" or not parsed.hostname:
            return False

        # Rejeita URLs com usuário ou senha embutidos.
        if parsed.username or parsed.password:
            return False

        # A comparação exata evita aceitar, por exemplo,
        # chatgpt.com.exemplo-malicioso.test.
        hostname = parsed.hostname.rstrip(".").lower()
        return hostname in ALLOWED_HOSTS

    except ValueError:
        return False


if __name__ == "__main__":
    candidates = [
        "https://chatgpt.com/g/g-123",
        "https://chatgpt.com.exemplo-malicioso.test/",
        "https://usuario@chatgpt.com/",
        "http://chatgpt.com/",
    ]

    for url in candidates:
        print(f"{url} -> {'permitida' if is_allowed_url(url) else 'bloqueada'}")

Uma allowlist deve refletir o produto real. Não inclua domínios só porque apareceram em um anúncio ou em uma conversa. Também não use uma validação desse tipo como único controle de segurança: ela avalia o endereço, não o arquivo baixado, o destino de um redirecionamento nem a legitimidade do GPT.

Passos que eu seguiria antes de instalar algo recomendado por um GPT

  1. Checar a origem: pesquise o nome do GPT e confirme o publicador por um canal oficial. Não trate o nome “Plus”, “Pro” ou um número de versão como prova de vínculo com a OpenAI.
  2. Separar conversa de ação: leia qualquer comando antes de executá-lo. Se ele baixar um script e rodá-lo em uma única linha, interrompa e inspecione o conteúdo primeiro.
  3. Usar ambiente descartável: teste código desconhecido em uma máquina virtual ou contêiner sem credenciais, pastas compartilhadas ou acesso desnecessário à rede.
  4. Revisar permissões: antes de conectar uma conta ou integração, avalie os escopos solicitados e revogue o acesso se não reconhecer o aplicativo.
  5. Confirmar o download: procure a página oficial do fornecedor e, quando disponível, valide assinatura digital ou hash publicado por um canal confiável.

Erros comuns ao avaliar anúncios e ferramentas de IA

  • Confiar no primeiro resultado patrocinado: a posição de um anúncio não é uma certificação do produto. Abra a página oficial digitando o endereço conhecido ou usando um favorito confiável.
  • Usar o domínio como único critério: um host legítimo pode hospedar conteúdo de terceiros. No caso relatado, essa era justamente a parte enganosa da abordagem.
  • Executar comandos sem decompor o que fazem: comandos encadeados podem baixar, decodificar e executar conteúdo. Inspecionar apenas o texto visível da primeira parte não é suficiente.
  • Autorizar permissões por conveniência: um GPT que promete automatizar uma tarefa não precisa necessariamente de acesso amplo a e-mail, arquivos ou repositórios.
  • Testar com credenciais reais: não use tokens de produção em ferramentas não verificadas. Para experimentos, prefira credenciais temporárias e de privilégio mínimo.

Quando uma máquina já executou um arquivo suspeito, eu trataria o evento como potencial incidente, não como simples alerta do antivírus. Desconecte o equipamento da rede se houver atividade suspeita, preserve informações úteis para análise e troque credenciais a partir de outro dispositivo confiável. Em ambiente corporativo, acione a equipe de segurança e siga o processo interno antes de apagar evidências ou reinstalar tudo.

Anúncios falsos de ChatGPT: como reduzir o risco no trabalho diário

Para equipes de desenvolvimento, vale incluir esse cenário no treinamento de phishing. A mensagem central não deve ser apenas “confira o endereço”. Também é preciso ensinar que conteúdo de terceiros pode aparecer dentro de plataformas legítimas e que recomendações de execução ou autorização precisam de validação independente.

Eu adotaria ainda controles proporcionais ao ambiente: gerenciador de senhas com verificação de domínio, autenticação multifator, privilégio mínimo para tokens, estações de desenvolvimento sem acesso administrativo permanente e revisão de downloads. Esses controles não impedem toda engenharia social, mas limitam o impacto quando alguém confia no conteúdo errado.

Segundo o Eurisko.com.br, o Google suspendeu contas após anúncios falsos de ChatGPT espalharem malware. Suspender contas de anunciantes pode interromper parte da distribuição, mas não elimina o risco de novas campanhas nem substitui a verificação pelo usuário. Para mim, a lição técnica é clara: confiança não deve ser herdada do domínio, do mecanismo de busca ou do formato de conversa. Ela precisa ser avaliada em cada ação sensível.

Perguntas frequentes sobre GPTs falsos e anúncios maliciosos

Um GPT personalizado pode infectar meu computador só por eu abrir a conversa?

Não se deve presumir isso. Abrir uma conversa não significa que o modelo ganhou execução irrestrita no dispositivo. O risco pode surgir de instruções que induzam o usuário a baixar arquivos, executar comandos, fornecer dados ou autorizar integrações. O comportamento concreto depende do caso.

Se o endereço é chatgpt.com, posso confiar no GPT?

Não automaticamente. O domínio pode ser legítimo enquanto o GPT ou o conteúdo publicado nele não é oficial. Verifique o publicador e desconfie de pedidos para instalar software, informar credenciais ou conceder permissões incomuns.

Como diferenciar um anúncio oficial de um anúncio falso de ChatGPT?

Não confie apenas na posição patrocinada nem no nome exibido. Confirme o endereço por um canal oficial, examine o destino antes de entrar com credenciais e evite baixar aplicativos ou extensões indicados por páginas sem procedência verificável.

O que devo fazer se já executei um arquivo suspeito?

Interrompa atividades sensíveis no dispositivo e procure suporte de segurança. Se houver suspeita de comprometimento, troque credenciais usando outro equipamento confiável, revogue sessões e tokens relevantes e preserve evidências para investigação. Em uma empresa, siga o procedimento de resposta a incidentes.

Gostou? Me segue no GitHub e deixa um comentário se tiver dúvida ou quiser aprofundar algum ponto.

Y

Yuri Sousa

Front-End Developer / Designer

Desenvolvedor apaixonado por criar experiências digitais acessíveis e visualmente perfeitas. Escrevo sobre desenvolvimento web, design e tecnologia.