Hamis ChatGPT- és Gemini-oldalak lopnak hirdetési fiókokat és MFA-kódokat
Hamis AI-szolgáltatásnak álcázott oldalakkal próbálják megszerezni a hirdetési fiókok belépési adatait és a többtényezős hitelesítés (MFA) kódjait. A kampány főként ügynökségi munkatársakat, médiavásárlókat és több ügyfél fiókját kezelő adminisztrátorokat céloz. A támadók a megszerzett hirdetési kerettel további támadásokat indíthatnak, vagy eladhatják a hozzáférést.
Kiket céloz a kampány
A Nemzeti Kibervédelmi Intézet (NKI) október 8-án megjelent, a BleepingComputer beszámolójára épülő összefoglalója szerint a támadók hamis ChatGPT-, Gemini-, Claude- és Perplexity-oldalakat használnak. Az oldalak azt ígérik, hogy az AI-eszköz segít elérni a potenciális vásárlókat, megérteni a kampányokkal szemben támasztott elvárásokat, valamint megtervezni és ellenőrizni a kampányokat és a hirdetési költéseket. Ehhez a felhasználónak össze kellene kapcsolnia a hirdetési fiókját az „AI-termékkel”.
A hozzáférés azért értékes, mert a fiókhoz tartozó hirdetési keretet a támadók más támadásokhoz használhatják fel, vagy továbbadhatják más kiberbűnözőknek.
Böngésző a böngészőben
A „Connect” gomb egy hamis Google-bejelentkezési ablakot nyit meg, amely valójában az oldalon belül jelenik meg, és hitelesnek tűnő módon az accounts[.]google[.]com címet mutatja. Ez a browser-in-the-browser (BitB) technika: a valódi böngészőablakon belül egy kirajzolt, hamis böngészőablak jelenik meg, amely egy legitim belépőfelületre hasonlít.
Amikor az áldozat belép ebbe a folyamatba, egy emberi operátor veszi át az irányítást. Akár háromszor is bekérheti a jelszót, SMS-ben vagy hitelesítő alkalmazásban kapott kódot kérhet, Okta- vagy Google-jóváhagyási kérést jeleníthet meg, illetve QR-kódot is kérhet. A megadott kódokat elutasíthatja, a folyamatot várakozó képernyőn tarthatja, vagy bármikor megszakíthatja.
Rejtett háttér, nagyobb művelet
Az Island kutatói szerint a platform Google-, Meta-, TikTok- és Okta-bejelentkezéseket is utánoz. A háttérrel Socket.IO-eseményeken keresztül kommunikál, a szolgáltatók felületét pedig helyben építi újra, így a hálózati forgalom úgy fest, mintha egy AI-termék egy tőle független alkalmazás háttérrendszerével beszélne. Az infrastruktúra egy nagyobb kampány része, amely hamis állásajánlatokat és visszatérítést kínáló oldalakat is működtetett.
Így ismerhető fel
A kutatók egyszerű próbát javasolnak: a hamis ablakot egy iframe (weboldalba ágyazott keret) jeleníti meg, ezért nem húzható ki a böngészőablakon kívülre, és nem méretezhető át úgy, mint egy valódi OAuth-felugró ablak (az OAuth szabvány, amellyel egy alkalmazás a fiók tulajdonosának jóváhagyásával korlátozott hozzáférést kap egy másik szolgáltatáshoz).
A cikk mesterséges intelligencia segítségével készült hivatalos források alapján; a szerkesztőség ellenőrizte és jóváhagyta. Impresszum