Фальшиві сайти ШІ-сервісів викрадають рекламні акаунти та коди MFA

Фальшиві сайти ШІ-сервісів викрадають рекламні акаунти та коди MFA

Фальшиві сайти ChatGPT, Gemini, Claude та Perplexity виманюють у рекламних менеджерів паролі й коди багатофакторної автентифікації.

Кіберзлочинці створили фальшиві сайти, що імітують ChatGPT, Gemini, Claude та Perplexity, для викрадення облікових даних і кодів багатофакторної автентифікації у менеджерів рекламних акаунтів. Ціллю кампанії є працівники агентств, медіабаєри та адміністратори, які керують обліковими записами кількох клієнтів.

 

Імітація входу через Google

 

Як повідомляє BleepingComputer, шахрайські сторінки обіцяють рекламодавцям допомогу з пошуком покупців, отриманням рекламних брифів, плануванням та аудитом кампаній і рекламних витрат. Щоб скористатися нібито функціями ШІ-продукту, відвідувачеві пропонують підключити свій акаунт.

Після натискання кнопки підключення на сторінці з’являється підроблене вікно входу Google з адресним рядком, де відображається accounts.google.com. Це техніка browser-in-the-browser: у легітимній вкладці створюють імітацію окремого вікна браузера, яка насправді є iframe та збирає введені дані.

 

Оператори перехоплюють коди підтвердження

 

Дослідники компанії Island зазначили, що фішинговий набір адаптує інтерфейс під Windows, macOS, iOS та Android, зокрема відтворює стилі браузерів і темний режим. Після переходу жертви до фішингового сценарію подальшими кроками керує оператор.

Зловмисники можуть кілька разів запитувати пароль, вимагати код із SMS або застосунку-автентифікатора, показувати запити Okta Push, схвалення входу Google чи QR-код. Вони також здатні відхиляти надіслані коди, утримувати користувача на екрані очікування або припиняти сценарій. Викрадені рекламні акаунти можуть дозволити витрачати наявні рекламні баланси на шахрайські кампанії або перепродаватися іншим кіберзлочинцям.

За даними Island, ця інфраструктура входить до ширшої операції з приманками у вигляді фальшивих вакансій і сторінок повернення коштів. Дослідники простежили активність щонайменше до березня завдяки старому вихідному коду, який опинився у неправильно налаштованих публічних репозиторіях GitHub. Канал керування в Telegram отримав сотні даних від потенційних жертв, однак це не означає, що всі їхні акаунти були скомпрометовані.