Шахраї маскують фішингові сайти під ChatGPT Gemini та Claude
Дослідники Island виявили фішингову кампанію з підробними сайтами ChatGPT, Gemini та Claude для викрадення даних рекламних акаунтів.
Кіберзлочинці створюють фішингові сайти, що видають себе за сервіси ChatGPT, Google Gemini, Claude, Manus, Muse та Perplexity, аби заволодіти обліковими даними рекламодавців і кодами багатофакторної автентифікації. Мішенню є працівники рекламних агенцій, медіабаєри та адміністратори менеджерських рекламних акаунтів, повідомляє TechRadar з посиланням на дослідження компанії Island.
Фальшиві інструменти для рекламодавців
За даними дослідників, зловмисники пропонують нібито ШІ-інструменти для маркетингу. Кожен підробний сайт має окрему пропозицію: ChatGPT обіцяє підготувати бриф для Google Ads, Gemini — підтримку менеджерських акаунтів і пов’язаних клієнтських профілів, Claude — рекламний портал, Perplexity — планування кампаній та аудит витрат. Manus рекламують як приватну інтеграцію з Meta.
Після натискання кнопки підключення Google-акаунта жертві демонструють фальшиве вікно авторизації. Така схема, відома як browser-in-the-browser, імітує вікно браузера разом з адресним рядком. У ньому може відображатися справжня адреса на кшталт accounts.google.com, тоді як фактичний домен сторінки не пов’язаний ані з Google, ані з іншими компаніями, під чиї бренди маскується сайт.
Перехоплення паролів і кодів
Island зазначає, що фішингова платформа адаптує вигляд фальшивого вікна до операційної системи відвідувача. Новіші версії також відтворюють окремі елементи Safari і Chrome, зокрема режим темного оформлення. Платформа збирає відомості про пристрій, серед яких IP-адреса, геолокація, розмір екрана та дані WebGL.
Під час введення даних оператори схеми в режимі реального часу бачать кожну дію користувача та можуть визначати наступний екран. Зокрема, вони здатні показати повідомлення про нібито неправильно введений пароль або обрати екран багатофакторної автентифікації. Система, за оцінкою дослідників, підтримує сценарії входу через Google, Meta, TikTok і Okta.
Навіщо зловмисникам рекламні акаунти
Дослідники пов’язують інтерес до бізнес-профілів із тим, що рекламні облікові записи можуть містити збережені способи оплати, затверджені бюджети та доступ до кількох клієнтських акаунтів із окремими платіжними профілями. У Island повідомили, що на момент публікації кампанія тривала, а на платформі зафіксували сотні введень даних жертвами.
Компаніям радять розглядати пропозиції вигаданих ШІ-інтеграцій як запити на доступ до акаунта, перевіряти фактичний домен сторінки та застосовувати стійкі до фішингу методи автентифікації, зокрема прив’язані до походження ключі доступу й апаратну автентифікацію. Після можливого компрометування Island рекомендує перевірити клієнтські акаунти на появу нових менеджерів або партнерів, зміну даних відновлення та несанкціоновані рекламні кампанії чи витрати.