پرش به محتوای اصلی

ChatGPT، Gemini و Claude در تبلیغات جعلی تقلید کردند که اعتبارنامه ها و کدهای MFA را به سرقت می برد.

تک‌رادار۱۴۰۵ مهر ۱۵, چهارشنبه، ساعت ۱۸:۳۸حدود 4 دقیقه مطالعه

مجرمان سایبری در جستجوی حساب‌های تبلیغ‌کننده هستند که از قبل با کارت‌های اعتباری و پول نقد بارگذاری شده‌اند.

ابزارهای بازاریابی هوش مصنوعی جعلی جعل هویت ChatGPT، Gemini، Claude و دیگران برای سرقت حساب های تجاری

مهاجمان از فیشینگ واقعی مرورگر درون مرورگر و اپراتورهای زنده برای گرفتن اعتبار استفاده می‌کنند.

حساب‌های تبلیغاتی دزدیده شده دسترسی به روش‌های پرداخت، بودجه و حساب‌های مشتری مرتبط را فراهم می‌کنند مجرمان سایبری محصولات جعلی مبتنی بر هوش مصنوعی را برای تبلیغ‌کنندگان و مدیران بازاریابی ارائه می‌کنند تا حساب‌های تجاری Google آنها را سرقت کنند.

بسیاری از بزرگ‌ترین نام‌های هوش مصنوعی امروزی، از جمله Chat-GPT، Google Gemini، Claude، Manus و Muse، در این کمپین مورد سوء استفاده قرار می‌گیرند و مردم همچنان در دام آن هستند.

محققان امنیتی جزیره گزارش جدیدی را منتشر کرده اند که جزئیات نحوه عملکرد این کمپین را شرح می دهد. ظاهرا اپراتورها کد منبع نسخه‌های قبلی کار خود را در یک مخزن عمومی GitHub با پیکربندی نادرست باز گذاشتند و به محققان بینش منحصربه‌فردی از عملیات و موفقیت آن داد.

آنچه محققان دریافتند یک پلتفرم فیشینگ پیشرفته بود که برای هدف قرار دادن تبلیغ‌کنندگان و مدیران بازاریابی استفاده می‌شد. از آن برای ایجاد وب‌سایت‌هایی استفاده شد که محصولات جعلی مرتبط با بازاریابی ارائه می‌کردند که توسط هوش مصنوعی طراحی شده بودند.

پژوهشگران توضیح دادند: "هر برندی به خودی خود می‌پردازد. ChatGPT یک گزارش تبلیغاتی در دوشنبه گوگل را وعده می‌دهد. Gemini قول MCC (حساب مدیر) و پشتیبانی مشتری مرتبط را می‌دهد. Claude پورتال تبلیغاتی خود را دریافت می‌کند، Perplexity برنامه‌ریزی کمپین و ممیزی هزینه‌ها را ارائه می‌دهد، و Manus یکپارچگی Meta خصوصی را ارائه می‌دهد.

همه چیز در مورد اتصال

هر سایتی از قربانی خواسته که همین کار را انجام دهد - حساب Google خود را متصل کند. پس از فشار دادن "connect"، پلت فرم یک حمله معمولی مرورگر در مرورگر (BitB) را راه اندازی می کند - کل مرورگر، نوار آدرس و همه موارد را در مرورگر واقعی نمایش می دهد.

بنابراین، قربانیانی که به جزئیات توجه نمی کنند ممکن است دامنه قانونی را در نوار آدرس خود ببینند، برای مثال accounts.google.com. با این حال، اگر آنها نگاه خود را فقط چند اینچ بالاتر ببرند، دامنه واقعی را خواهند دید که هیچ ربطی به Google، یا OpenAI یا هر تجارت قانونی دیگری ندارد.

کیت فیشینگ نیز پیشرفته است. مرورگر جعلی با هر چیزی که بازدیدکننده اجرا می کند سازگار می شود، بنابراین این اتفاق نمی افتد که قربانی که از macOS استفاده می کند ناگهان یک پنجره ویندوز ببیند. ساخت‌های جدیدتر همچنین دارای جزئیات کوچک بسیار خوبی هستند، مانند قرص URL سافاری، برگه‌های سفارشی کروم، و حتی حالت تاریک.

هنگامی که قربانی سعی می کند وارد سیستم شود، یک "اپراتور انسانی" (کلاهبردار) در سمت دیگر آنها را در طول فرآیند دنبال می کند. آنها هر تسلیم را می بینند و تصمیم می گیرند که قربانی بعدا چه چیزی ببیند. آنها می توانند یک خطای رمز عبور اشتباه تایپ شده را جعل کنند، یا می توانند انتخاب کنند کدام صفحه MFA را ببینند. این دستگاه از IP و موقعیت مکانی گرفته تا اندازه صفحه نمایش و WebGL اثر انگشت می گیرد.

گفته شد این پلتفرم از گردش‌های کاری Google، Meta، TikTok و Okta پشتیبانی می‌کند.

هدف قرار دادن تبلیغ کنندگان

در پایان روز، همه چیز به پول مربوط می شود. آیلند می‌گوید کلاهبرداران عمدا به دنبال حساب‌های تجاری می‌روند، زیرا آنها به کارت‌های اعتباری متصل هستند که بعدا می‌توانند از آن سوء استفاده کنند.

فریب‌ها برای کارکنان آژانس، خریداران رسانه‌ها و مدیران حساب‌های مدیر نوشته شده‌اند، زیرا حساب تبلیغاتی یک حساب هزینه است. دارای یک روش پرداخت ذخیره شده و یک بودجه تأیید شده است و یک حساب مدیر می‌تواند به چندین حساب مشتری دسترسی داشته باشد که هر کدام دارای مشخصات صورت‌حساب خاص خود و کاربران مرتبط هستند.

این به سختی جدید است. گوگل و فیسبوک هر دو شبکه های تبلیغاتی خود را دارند و هر روز تبلیغات را به میلیاردها نفر نشان می دهند. با این حال، تأیید حساب‌ها، روش‌های پرداخت و تبلیغات، فرآیندی سخت و پر زحمت است، به همین دلیل است که استفاده از حساب شخص دیگری برای کلاهبرداران بسیار آسان‌تر است، به خصوص اگر آن شخص قبلا با پای برهنه از میان آتش Google عبور کرده باشد.

متأسفانه جزیره نتوانست عملیات را مختل کند یا آن را خراب کند. در لحظه نگارش، کمپین همچنان ادامه داشت و محققان شاهد «صدها قربانی به پلتفرم» بودند.

محققان از سازمان‌ها می‌خواهند که ادغام‌های هوش مصنوعی خیالی را به‌عنوان درخواست‌های دسترسی به حساب تلقی کنند، بیرونی‌ترین منبع را بررسی کنند، الگوی مشتری را به هم مرتبط کنند و واژگان کنترل را جستجو کنند. در نهایت، آنها باید از احراز هویت مقاوم در برابر فیشینگ استفاده کنند و تغییرات کنترل تبلیغات را بررسی کنند.

آنها گفتند: «کلیدهای عبور محدود به مبدا و احراز هویت مبتنی بر سخت‌افزار، رمز عبور قابل استفاده مجدد و مواد کد یکبار مصرفی را که این پلتفرم برای جمع‌آوری ساخته شده است، حذف می‌کند. «پس از قرار گرفتن در معرض، هر حساب مشتری را بررسی کنید که هویت ممکن است برای مدیران یا شرکای جدید، تغییر جزئیات بازیابی، و کمپین‌ها یا هزینه‌هایی که هیچ‌کس تأیید نکرده باشد، پیدا کند.»

از طریق The Hacker News

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

ChatGPT, Gemini, and Claude imitated in fake ads that steal credentials and MFA codes

Cybercriminals are on the hunt for advertiser accounts preloaded with credit cards and cash.

همه‌ی اخبار فناوری