حملات مرورگر در مرورگر از فریب جعلی Meta Muse Ad برای سرقت اعتبار استفاده می کنند
Wiley fisherfolk تنها چند روز پس از راهاندازی عامل هوش مصنوعی متا، صفحه جدیدی ایجاد کرد
یک کمپین فیشینگ که مدیران تبلیغات را با جعل هویت Gemini، Claude، ChatGPT، Perplexity و Manus هدف قرار می دهد تا اعتبارنامه ها و کدهای احراز هویت چندعاملی (MFA) را به سرقت ببرد، یک محصول جعلی Muse Ads را به مجموعه جذاب خود اضافه کرده است - تنها هشت روز پس از اینکه متا عامل هوش مصنوعی شخصی خود را راه اندازی کرد. متا در 8 سپتامبر Muse را معرفی کرد و تا 17 سپتامبر، یک وب سایت بسیار متقاعد کننده - museads.ai - برای محصولی به نام Muse Ads که قول می داد به تبلیغ کنندگان کمک کند تا به خریداران دسترسی پیدا کنند و مکان های حمایت شده را اجرا کنند، به صورت آنلاین ظاهر شد.
اولگ زایتسف، محقق ارشد امنیت در جزیره به The Register گفت: «اپراتورها قبلا این پلت فرم را داشتند، بنابراین تطبیق آن با یک نام تجاری جدید می تواند چند دقیقه طول بکشد. بخش قابل توجه این است که آنها با چه سرعتی یک اعلامیه به موقع را به دلیل معتبری برای اقدام شخصی تبدیل کردند. همان پلتفرم می تواند در مورد سایر وظایف آشنا، از اتصال یک ابزار تجاری گرفته تا درخواست بازپرداخت یا درخواست شغل، دوباره بسته بندی شود. راه اندازی امنیتی صفحه وب Muse Ads را مشاهده کرد و پس از بررسی کلاهبرداری متوجه شد که این صفحه جدید است.
زایتسف و اوفک رونن، محقق جزیره، در یک پست وبلاگی که روز سه شنبه منتشر شد، نوشتند: «کد آن، از فرمهای ورود به سیستم تا پنجره جعلی مرورگر، از یک عملیات گستردهتر است که قبلا محصولات تبلیغاتی جعلی را برای Gemini، Claude، ChatGPT، Perplexity و Manus اجرا کرده بود. همه این محصولات بهعنوان فریب حملات مرورگر درون قهوهای (BitB) طراحی شدهاند تا کارکنان آژانس، خریداران رسانهها و مدیران حسابهای مدیریتی را فریب دهند تا اعتبار حسابهای تبلیغاتی خود را - همراه با روشهای پرداخت ذخیرهشده و حسابهای مشتری - به سارقان دیجیتال تحویل دهند.
زایتسف به The Register گفت: "برای قربانیان، هزینه بالقوه از دست دادن دسترسی به یک حساب تبلیغاتی، هزینه تبلیغات غیرمجاز، و قرار گرفتن در معرض حساب های مشتری مرتبط است." نحوه کار کلاهبرداری BitB یک تکنیک فیشینگ هوشمندانه است که در ابتدا توسط محققی به نام mr.d0x در سال 2022 شرح داده شد. این روش شامل ساخت یک پنجره ورود به سیستم جعلی مستقیما در یک پنجره قانونی است. پنجره جعلی شبیه چیز واقعی به نظر می رسد، دارای نوار آدرس، عنوان و URL است، اما این فقط یک پوشش برای سرقت اطلاعات کاربری کاربران است.
به گفته زایتسف، این یکی احتمالا برای اپراتورهای جنایتکار خود بسیار سودآور بوده است، با صدها قربانی ارسال شده به پلتفرم، و فعالیت هنوز ادامه دارد. او به ما گفت: «تنها از یک طرف، ما ارسالهایی را مشاهده کردیم که شامل تقریبا 200 آدرس ایمیل متمایز در طول یک ماه بود.
اپراتورها از یک پلتفرم در بسیاری از سایتهای مشابه استفاده کردند، بنابراین ما تخمین میزنیم که حجم کمپین به طور قابلتوجهی بیشتر است. هر محصول تبلیغاتی ساختگی صفحه مخصوص به خود را دارد که ChatGPT به کاربران نوید یک گزارش تبلیغاتی دوشنبه گوگل، Gemini ارائه حساب مدیر و پشتیبانی مشتری مرتبط، Claude یک پورتال تبلیغاتی، برنامه ریزی و ممیزی هزینه کمپین Pitching Perplexity، و Manus یکپارچه سازی Meta خصوصی را می دهد. هر صفحه محصول جعلی یک دکمه "اتصال" نیز دارد.
وقتی قربانی روی «اتصال» کلیک میکند، روکش مرورگر در مرورگر را باز میکند، با نوار آدرس جعلی نشاندهنده accounts.google.com یا مستاجر Okta برای جلب اعتماد قربانی. با این حال، مرورگر واقعی در دامنه فیشینگ باقی میماند و زمانی که قربانی آنها را وارد میکند، اعتبارنامهها را میدزدد. یک اپراتور انسانی که کمپین را اجرا میکند، هر ارسال را میبیند و آنچه را که قربانی میبیند و از او خواسته میشود انجام دهد، انتخاب میکند. این شامل درخواست رمز عبور دیگر، درخواست کد احراز هویت پیامکی یا Okta برای دور زدن MFA، نمایش کد تأیید Google یا درخواست فشار Okta، یا نمایش کد QR است.
این پلتفرم از گردشهای کاری Google، Meta، TikTok و Okta پشتیبانی میکند و پوشش مرورگر با هر آنچه قربانی اجرا میکند سازگار میشود: Window، macOS، iOS، ot Android، و حتی قرص URL Safari، برگههای سفارشی Chrome و حالت تاریک را تقلید میکند. و در حالی که محققان به ما گفتند که افرادی را که کیت را اجرا میکنند شناسایی نکردهاند یا نامی را پیدا نکردهاند که تحت آن به فروش میرسد، اپراتورها کد منبع قدیمیتر را از طریق مخازن عمومی GitHub پیکربندی نادرست که این را به یک کمپین به یک عملیات بزرگتر متصل میکرد، افشا کردند.
علاوه بر صفحات تبلیغات هوش مصنوعی، این عملیات همچنین از ادعاهای بازپرداخت جعلی و سایتهای استخدام شغلی به عنوان فریب با ساختهای جداگانه برای آدیداس، Google Careers، Robert Half، Tesla و Louis Vuitton استفاده کرد. همه این صفحات در یک پشته Next.js و Socket.IO اجرا می شوند. بسیاری از صفحات همچنین از فرانتاندهای Vercel با خدمات راهآهن یا رندر برای حالت و دستورات استفاده میکردند. یک نام تجاری جدید یا صفحه جلا لزوما به معنای حمله جدید نیست.
اپراتورها میتوانند به سرعت فریب را تغییر دهند، اما جریان کار هنوز باید شخصی را به سایتی که کنترل میکند منتقل کند، اعتبارنامهها را جمعآوری کند و آنها را از طریق احراز هویت هدایت کند. ایجاد تاریخچه دامنه و شهرت یک سرویس قانونی بسیار دشوارتر است.
هوش مصنوعی میتواند به مدافعان کمک کند تا با وبسایتهای تولیدشده با هوش مصنوعی همگام شوند، بهخصوص که آنها متقاعدتر میشوند و سریعتر ظاهر میشوند.»
متن اصلی (انگلیسی)
Browser-in-browser attacks use fake Meta Muse Ad lure to steal credentials
Wiley fisherfolk spin up a new page just days after Meta's AI agent launch