پرش به محتوای اصلی

جعلی ChatGPT، سایت‌های Gemini حساب‌های تبلیغاتی، کدهای MFA را می‌دزدند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۴, سه‌شنبه، ساعت ۱۸:۴۶حدود 4 دقیقه مطالعه

کمپین جدیدی که مدیران حساب های تبلیغاتی را هدف قرار می دهد از سایت های جعلی ChatGPT، Gemini، Claude و Perplexity استفاده می کند که اعتبار ورود و کدهای احراز هویت چند عاملی (MFA) را از طریق حملات مرورگر در مرورگر به سرقت می برند. [...]

کمپین جدیدی که مدیران حساب های تبلیغاتی را هدف قرار می دهد از سایت های جعلی ChatGPT، Gemini، Claude و Perplexity استفاده می کند که اعتبار ورود و کدهای احراز هویت چند عاملی (MFA) را از طریق حملات مرورگر در مرورگر به سرقت می برند.

محققان دریافتند که عملیات فیشینگ از راه‌اندازی اخیر عامل هوش مصنوعی Muse که متا آن را به عنوان دستیار کارهای شخصی مختلف توصیف می‌کند، استفاده کرد.

صفحات مخرب کارکنان آژانس، خریداران رسانه ها و مدیران را با حساب هایی هدف قرار می دهند که به چندین مشتری پایین دستی گسترش می یابد.

این حساب‌ها معمولا به مهاجمان اجازه می‌دهند تا موجودی‌های موجود را برای کمپین‌های تبلیغاتی تقلبی خرج کنند یا آن‌ها را با مبالغ قابل توجهی به مجرمان سایبری دیگر بفروشند.

در سایت‌های فیشینگ، محصولات تقلبی هوش مصنوعی ادعا می‌کنند که به تبلیغ‌کنندگان کمک می‌کنند تا به خریداران دسترسی پیدا کنند، خلاصه‌های تبلیغاتی را دریافت کنند، و کمپین‌های تبلیغاتی و هزینه‌ها را برنامه‌ریزی و حسابرسی کنند.

برای دریافت مزایا، کاربر باید حساب خود را به محصول تقلبی هوش مصنوعی متصل می کرد. با این حال، دکمه "اتصال" یک پنجره جعلی Google را در داخل صفحه باز می کند، که با نوار آدرس نشان می دهد accounts.google.com.

Browser-in-the-Browser یک تکنیک فیشینگ است که توسط محقق امنیت سایبری mr. dox در مارس 2022 که شامل ایجاد یک پنجره مرورگر جعلی در داخل یک پنجره قانونی برای نمایش یک صفحه ورود به سیستم جعلی است.

پنجره جعلی مانند یک پاپ آپ ورود به سیستم است که دارای عناوین واقعی، رابط کاربری و URL ورود به سیستم مورد انتظار کاربر است. اما پنجره جعلی فقط یک آیفریم است که برای سرقت اعتبار قربانی طراحی شده است.

این تکنیک در طول سال ها به طور گسترده مورد استفاده قرار گرفته است، از جمله برای هدف قرار دادن حساب های Steam.

محققان شرکت امنیتی مرورگر Island می‌گویند که مهاجم از کیتی استفاده می‌کند که رابط را با ویندوز، macOS، iOS و Android تطبیق می‌دهد، از جمله استایل مرورگر و پشتیبانی از حالت تاریک.

هنگامی که قربانی در جریان بیت بی قرار می گیرد، یک اپراتور انسانی فرآیند را به عهده می گیرد و کارهای بعدی را که از قربانی خواسته می شود انجام دهد، کنترل می کند.

مهاجم ممکن است تا سه بار درخواست وارد کردن رمز عبور کند، درخواست یک پیامک یا کد احراز هویت برای دور زدن حفاظت‌های MFA، نمایش درخواست‌های فشار Okta، نمایش درخواست‌های تأیید Google، یا نمایش یک کد QR.

اپراتورها همچنین می توانند کدهای ارسال شده توسط قربانیان را رد کنند، آنها را در یک صفحه انتظار نگه دارند و جریان فیشینگ را در هر زمانی پایان یا سرکوب کنند.

با بررسی زیرساخت‌های پشت این کمپین، محققان دریافتند که این کمپین بخشی از یک عملیات بزرگ‌تر است که از فریب‌های متعددی مانند فرصت‌های استخدام جعلی و صفحات بازپرداخت استفاده می‌کند.

همه صفحاتی که به یک عملیات گره خورده اند، یک پشته Next.js و Socket.IO، نقاط پایانی مشترک API دارند، و بسیاری از آنها از فرانت اند Vercel با باطن های Railway یا Render استفاده می کنند.

اتصال به عملیات بزرگ‌تر امکان‌پذیر بود زیرا مهاجم کد منبع قدیمی‌تر را از طریق مخازن عمومی GitHub با پیکربندی نادرست در معرض دید قرار داد و به این ترتیب امکان ردیابی فعالیت تا ماه مارس فراهم شد.

محققان همچنین دریافته‌اند که کانال کنترل تلگرام مورد استفاده در حملات صدها قربانی دریافت کرده است، اگرچه این رقم لزوما نشان‌دهنده تعداد حساب‌های با موفقیت در معرض خطر نیست.

حملات BitB فریبنده هستند اما به راحتی قابل کشف هستند، زیرا iframe ها را نمی توان به خارج از پنجره مرورگر منتقل کرد یا اندازه آن را تغییر داد، بر خلاف یک پنجره بازشو قانونی OAuth

اینها اقدامات ساده ای هستند که توسط پنجره های مرورگر واقعی پشتیبانی می شوند، اما انجام آنها در ویندوزهای BitB غیرممکن است.

محققان جزیره دریافتند که پلتفرم فیشینگ از گردش‌های کاری ورود به سیستم Google، Meta، TikTok و Okta پشتیبانی می‌کند و دستورات از طریق رویدادهای Socket.IO ارسال می‌شوند.

محققان امروز در گزارشی می‌گویند: «برخلاف یک کیت پراکسی معکوس شفاف، پلتفرم قابل مشاهده به صورت محلی رابط ارائه‌دهنده را بازسازی می‌کند و اعتبارنامه‌ها و وضعیت MFA را از طریق APIهای خود جمع‌آوری می‌کند.

این امر ترافیک را پنهان می کند و به نظر می رسد که از یک محصول هوش مصنوعی در ارتباط با یک برنامه کاربردی نامرتبط است.

بر اساس یافته های محققان، عملیات فیشینگ از ده ها URL برای کمپین های متمرکز بر تبلیغات، بازپرداخت و استخدام استفاده کرد. این گزارش شامل فهرستی از همه URL های مرتبط با این فعالیت است.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

AnonyMousKIT PhaaS از عوامل هوش مصنوعی صوتی برای فیش کردن رمز عبور آیفون استفاده می کند

بدافزار جدید بانکی اندروید RemControl کاربران اروپا و کانادا را هدف قرار می دهد

BigBear مایکروسافت 365 سرویس فیشینگ MFA را در 258 سازمان دور زد

Anthropic هشدار می دهد که بدافزار infostealer جلسات کلود را ربوده تا استفاده را تخلیه کند.

ویکی‌مدیا: عوامل سرکش OpenAI پشت ویرایش‌های غیرمجاز ویکی‌پدیا

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Fake ChatGPT, Gemini Sites steal advertising accounts, MFA codes

A new campaign targeting ad account managers uses fake ChatGPT, Gemini, Claude, and Perplexity sites that steal login credentials and multi-factor authentication (MFA) codes through browser-in-browser attacks. [...]

همه‌ی اخبار فناوری