جعلی ChatGPT، سایتهای Gemini حسابهای تبلیغاتی، کدهای MFA را میدزدند
کمپین جدیدی که مدیران حساب های تبلیغاتی را هدف قرار می دهد از سایت های جعلی ChatGPT، Gemini، Claude و Perplexity استفاده می کند که اعتبار ورود و کدهای احراز هویت چند عاملی (MFA) را از طریق حملات مرورگر در مرورگر به سرقت می برند. [...]
کمپین جدیدی که مدیران حساب های تبلیغاتی را هدف قرار می دهد از سایت های جعلی ChatGPT، Gemini، Claude و Perplexity استفاده می کند که اعتبار ورود و کدهای احراز هویت چند عاملی (MFA) را از طریق حملات مرورگر در مرورگر به سرقت می برند.
محققان دریافتند که عملیات فیشینگ از راهاندازی اخیر عامل هوش مصنوعی Muse که متا آن را به عنوان دستیار کارهای شخصی مختلف توصیف میکند، استفاده کرد.
صفحات مخرب کارکنان آژانس، خریداران رسانه ها و مدیران را با حساب هایی هدف قرار می دهند که به چندین مشتری پایین دستی گسترش می یابد.
این حسابها معمولا به مهاجمان اجازه میدهند تا موجودیهای موجود را برای کمپینهای تبلیغاتی تقلبی خرج کنند یا آنها را با مبالغ قابل توجهی به مجرمان سایبری دیگر بفروشند.
در سایتهای فیشینگ، محصولات تقلبی هوش مصنوعی ادعا میکنند که به تبلیغکنندگان کمک میکنند تا به خریداران دسترسی پیدا کنند، خلاصههای تبلیغاتی را دریافت کنند، و کمپینهای تبلیغاتی و هزینهها را برنامهریزی و حسابرسی کنند.
برای دریافت مزایا، کاربر باید حساب خود را به محصول تقلبی هوش مصنوعی متصل می کرد. با این حال، دکمه "اتصال" یک پنجره جعلی Google را در داخل صفحه باز می کند، که با نوار آدرس نشان می دهد accounts.google.com.
Browser-in-the-Browser یک تکنیک فیشینگ است که توسط محقق امنیت سایبری mr. dox در مارس 2022 که شامل ایجاد یک پنجره مرورگر جعلی در داخل یک پنجره قانونی برای نمایش یک صفحه ورود به سیستم جعلی است.
پنجره جعلی مانند یک پاپ آپ ورود به سیستم است که دارای عناوین واقعی، رابط کاربری و URL ورود به سیستم مورد انتظار کاربر است. اما پنجره جعلی فقط یک آیفریم است که برای سرقت اعتبار قربانی طراحی شده است.
این تکنیک در طول سال ها به طور گسترده مورد استفاده قرار گرفته است، از جمله برای هدف قرار دادن حساب های Steam.
محققان شرکت امنیتی مرورگر Island میگویند که مهاجم از کیتی استفاده میکند که رابط را با ویندوز، macOS، iOS و Android تطبیق میدهد، از جمله استایل مرورگر و پشتیبانی از حالت تاریک.
هنگامی که قربانی در جریان بیت بی قرار می گیرد، یک اپراتور انسانی فرآیند را به عهده می گیرد و کارهای بعدی را که از قربانی خواسته می شود انجام دهد، کنترل می کند.
مهاجم ممکن است تا سه بار درخواست وارد کردن رمز عبور کند، درخواست یک پیامک یا کد احراز هویت برای دور زدن حفاظتهای MFA، نمایش درخواستهای فشار Okta، نمایش درخواستهای تأیید Google، یا نمایش یک کد QR.
اپراتورها همچنین می توانند کدهای ارسال شده توسط قربانیان را رد کنند، آنها را در یک صفحه انتظار نگه دارند و جریان فیشینگ را در هر زمانی پایان یا سرکوب کنند.
با بررسی زیرساختهای پشت این کمپین، محققان دریافتند که این کمپین بخشی از یک عملیات بزرگتر است که از فریبهای متعددی مانند فرصتهای استخدام جعلی و صفحات بازپرداخت استفاده میکند.
همه صفحاتی که به یک عملیات گره خورده اند، یک پشته Next.js و Socket.IO، نقاط پایانی مشترک API دارند، و بسیاری از آنها از فرانت اند Vercel با باطن های Railway یا Render استفاده می کنند.
اتصال به عملیات بزرگتر امکانپذیر بود زیرا مهاجم کد منبع قدیمیتر را از طریق مخازن عمومی GitHub با پیکربندی نادرست در معرض دید قرار داد و به این ترتیب امکان ردیابی فعالیت تا ماه مارس فراهم شد.
محققان همچنین دریافتهاند که کانال کنترل تلگرام مورد استفاده در حملات صدها قربانی دریافت کرده است، اگرچه این رقم لزوما نشاندهنده تعداد حسابهای با موفقیت در معرض خطر نیست.
حملات BitB فریبنده هستند اما به راحتی قابل کشف هستند، زیرا iframe ها را نمی توان به خارج از پنجره مرورگر منتقل کرد یا اندازه آن را تغییر داد، بر خلاف یک پنجره بازشو قانونی OAuth
اینها اقدامات ساده ای هستند که توسط پنجره های مرورگر واقعی پشتیبانی می شوند، اما انجام آنها در ویندوزهای BitB غیرممکن است.
محققان جزیره دریافتند که پلتفرم فیشینگ از گردشهای کاری ورود به سیستم Google، Meta، TikTok و Okta پشتیبانی میکند و دستورات از طریق رویدادهای Socket.IO ارسال میشوند.
محققان امروز در گزارشی میگویند: «برخلاف یک کیت پراکسی معکوس شفاف، پلتفرم قابل مشاهده به صورت محلی رابط ارائهدهنده را بازسازی میکند و اعتبارنامهها و وضعیت MFA را از طریق APIهای خود جمعآوری میکند.
این امر ترافیک را پنهان می کند و به نظر می رسد که از یک محصول هوش مصنوعی در ارتباط با یک برنامه کاربردی نامرتبط است.
بر اساس یافته های محققان، عملیات فیشینگ از ده ها URL برای کمپین های متمرکز بر تبلیغات، بازپرداخت و استخدام استفاده کرد. این گزارش شامل فهرستی از همه URL های مرتبط با این فعالیت است.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
AnonyMousKIT PhaaS از عوامل هوش مصنوعی صوتی برای فیش کردن رمز عبور آیفون استفاده می کند
بدافزار جدید بانکی اندروید RemControl کاربران اروپا و کانادا را هدف قرار می دهد
BigBear مایکروسافت 365 سرویس فیشینگ MFA را در 258 سازمان دور زد
Anthropic هشدار می دهد که بدافزار infostealer جلسات کلود را ربوده تا استفاده را تخلیه کند.
ویکیمدیا: عوامل سرکش OpenAI پشت ویرایشهای غیرمجاز ویکیپدیا
متن اصلی (انگلیسی)
Fake ChatGPT, Gemini Sites steal advertising accounts, MFA codes
A new campaign targeting ad account managers uses fake ChatGPT, Gemini, Claude, and Perplexity sites that steal login credentials and multi-factor authentication (MFA) codes through browser-in-browser attacks. [...]