پرش به محتوای اصلی

حملات مرورگر در مرورگر از فریب جعلی Meta Muse Ad برای سرقت اعتبار استفاده می کنند

دِ رجیستر۱۴۰۵ مهر ۱۵, چهارشنبه، ساعت ۲۳:۰۳حدود 4 دقیقه مطالعه

Wiley fisherfolk تنها چند روز پس از راه‌اندازی عامل هوش مصنوعی متا، صفحه جدیدی ایجاد کرد

یک کمپین فیشینگ که مدیران تبلیغات را با جعل هویت Gemini، Claude، ChatGPT، Perplexity و Manus هدف قرار می دهد تا اعتبارنامه ها و کدهای احراز هویت چندعاملی (MFA) را به سرقت ببرد، یک محصول جعلی Muse Ads را به مجموعه جذاب خود اضافه کرده است - تنها هشت روز پس از اینکه متا عامل هوش مصنوعی شخصی خود را راه اندازی کرد. متا در 8 سپتامبر Muse را معرفی کرد و تا 17 سپتامبر، یک وب سایت بسیار متقاعد کننده - museads.ai - برای محصولی به نام Muse Ads که قول می داد به تبلیغ کنندگان کمک کند تا به خریداران دسترسی پیدا کنند و مکان های حمایت شده را اجرا کنند، به صورت آنلاین ظاهر شد.

اولگ زایتسف، محقق ارشد امنیت در جزیره به The Register گفت: «اپراتورها قبلا این پلت فرم را داشتند، بنابراین تطبیق آن با یک نام تجاری جدید می تواند چند دقیقه طول بکشد. بخش قابل توجه این است که آنها با چه سرعتی یک اعلامیه به موقع را به دلیل معتبری برای اقدام شخصی تبدیل کردند. همان پلتفرم می تواند در مورد سایر وظایف آشنا، از اتصال یک ابزار تجاری گرفته تا درخواست بازپرداخت یا درخواست شغل، دوباره بسته بندی شود. راه اندازی امنیتی صفحه وب Muse Ads را مشاهده کرد و پس از بررسی کلاهبرداری متوجه شد که این صفحه جدید است.

زایتسف و اوفک رونن، محقق جزیره، در یک پست وبلاگی که روز سه شنبه منتشر شد، نوشتند: «کد آن، از فرم‌های ورود به سیستم تا پنجره جعلی مرورگر، از یک عملیات گسترده‌تر است که قبلا محصولات تبلیغاتی جعلی را برای Gemini، Claude، ChatGPT، Perplexity و Manus اجرا کرده بود. همه این محصولات به‌عنوان فریب حملات مرورگر درون قهوه‌ای (BitB) طراحی شده‌اند تا کارکنان آژانس، خریداران رسانه‌ها و مدیران حساب‌های مدیریتی را فریب دهند تا اعتبار حساب‌های تبلیغاتی خود را - همراه با روش‌های پرداخت ذخیره‌شده و حساب‌های مشتری - به سارقان دیجیتال تحویل دهند.

زایتسف به The Register گفت: "برای قربانیان، هزینه بالقوه از دست دادن دسترسی به یک حساب تبلیغاتی، هزینه تبلیغات غیرمجاز، و قرار گرفتن در معرض حساب های مشتری مرتبط است." نحوه کار کلاهبرداری BitB یک تکنیک فیشینگ هوشمندانه است که در ابتدا توسط محققی به نام mr.d0x در سال 2022 شرح داده شد. این روش شامل ساخت یک پنجره ورود به سیستم جعلی مستقیما در یک پنجره قانونی است. پنجره جعلی شبیه چیز واقعی به نظر می رسد، دارای نوار آدرس، عنوان و URL است، اما این فقط یک پوشش برای سرقت اطلاعات کاربری کاربران است.

به گفته زایتسف، این یکی احتمالا برای اپراتورهای جنایتکار خود بسیار سودآور بوده است، با صدها قربانی ارسال شده به پلتفرم، و فعالیت هنوز ادامه دارد. او به ما گفت: «تنها از یک طرف، ما ارسال‌هایی را مشاهده کردیم که شامل تقریبا 200 آدرس ایمیل متمایز در طول یک ماه بود.

اپراتورها از یک پلتفرم در بسیاری از سایت‌های مشابه استفاده کردند، بنابراین ما تخمین می‌زنیم که حجم کمپین به طور قابل‌توجهی بیشتر است. هر محصول تبلیغاتی ساختگی صفحه مخصوص به خود را دارد که ChatGPT به کاربران نوید یک گزارش تبلیغاتی دوشنبه گوگل، Gemini ارائه حساب مدیر و پشتیبانی مشتری مرتبط، Claude یک پورتال تبلیغاتی، برنامه ریزی و ممیزی هزینه کمپین Pitching Perplexity، و Manus یکپارچه سازی Meta خصوصی را می دهد. هر صفحه محصول جعلی یک دکمه "اتصال" نیز دارد.

وقتی قربانی روی «اتصال» کلیک می‌کند، روکش مرورگر در مرورگر را باز می‌کند، با نوار آدرس جعلی نشان‌دهنده accounts.google.com یا مستاجر Okta برای جلب اعتماد قربانی. با این حال، مرورگر واقعی در دامنه فیشینگ باقی می‌ماند و زمانی که قربانی آن‌ها را وارد می‌کند، اعتبارنامه‌ها را می‌دزدد. یک اپراتور انسانی که کمپین را اجرا می‌کند، هر ارسال را می‌بیند و آنچه را که قربانی می‌بیند و از او خواسته می‌شود انجام دهد، انتخاب می‌کند. این شامل درخواست رمز عبور دیگر، درخواست کد احراز هویت پیامکی یا Okta برای دور زدن MFA، نمایش کد تأیید Google یا درخواست فشار Okta، یا نمایش کد QR است.

این پلتفرم از گردش‌های کاری Google، Meta، TikTok و Okta پشتیبانی می‌کند و پوشش مرورگر با هر آنچه قربانی اجرا می‌کند سازگار می‌شود: Window، macOS، iOS، ot Android، و حتی قرص URL Safari، برگه‌های سفارشی Chrome و حالت تاریک را تقلید می‌کند. و در حالی که محققان به ما گفتند که افرادی را که کیت را اجرا می‌کنند شناسایی نکرده‌اند یا نامی را پیدا نکرده‌اند که تحت آن به فروش می‌رسد، اپراتورها کد منبع قدیمی‌تر را از طریق مخازن عمومی GitHub پیکربندی نادرست که این را به یک کمپین به یک عملیات بزرگ‌تر متصل می‌کرد، افشا کردند.

علاوه بر صفحات تبلیغات هوش مصنوعی، این عملیات همچنین از ادعاهای بازپرداخت جعلی و سایت‌های استخدام شغلی به عنوان فریب با ساخت‌های جداگانه برای آدیداس، Google Careers، Robert Half، Tesla و Louis Vuitton استفاده کرد. همه این صفحات در یک پشته Next.js و Socket.IO اجرا می شوند. بسیاری از صفحات همچنین از فرانت‌اندهای Vercel با خدمات راه‌آهن یا رندر برای حالت و دستورات استفاده می‌کردند. یک نام تجاری جدید یا صفحه جلا لزوما به معنای حمله جدید نیست.

اپراتورها می‌توانند به سرعت فریب را تغییر دهند، اما جریان کار هنوز باید شخصی را به سایتی که کنترل می‌کند منتقل کند، اعتبارنامه‌ها را جمع‌آوری کند و آنها را از طریق احراز هویت هدایت کند. ایجاد تاریخچه دامنه و شهرت یک سرویس قانونی بسیار دشوارتر است.

هوش مصنوعی می‌تواند به مدافعان کمک کند تا با وب‌سایت‌های تولیدشده با هوش مصنوعی همگام شوند، به‌خصوص که آنها متقاعدتر می‌شوند و سریع‌تر ظاهر می‌شوند.»

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Browser-in-browser attacks use fake Meta Muse Ad lure to steal credentials

Wiley fisherfolk spin up a new page just days after Meta's AI agent launch

همه‌ی اخبار فناوری