ChatGPT، Gemini و Claude در تبلیغات جعلی تقلید کردند که اعتبارنامه ها و کدهای MFA را به سرقت می برد.
مجرمان سایبری در جستجوی حسابهای تبلیغکننده هستند که از قبل با کارتهای اعتباری و پول نقد بارگذاری شدهاند.
ابزارهای بازاریابی هوش مصنوعی جعلی جعل هویت ChatGPT، Gemini، Claude و دیگران برای سرقت حساب های تجاری
مهاجمان از فیشینگ واقعی مرورگر درون مرورگر و اپراتورهای زنده برای گرفتن اعتبار استفاده میکنند.
حسابهای تبلیغاتی دزدیده شده دسترسی به روشهای پرداخت، بودجه و حسابهای مشتری مرتبط را فراهم میکنند مجرمان سایبری محصولات جعلی مبتنی بر هوش مصنوعی را برای تبلیغکنندگان و مدیران بازاریابی ارائه میکنند تا حسابهای تجاری Google آنها را سرقت کنند.
بسیاری از بزرگترین نامهای هوش مصنوعی امروزی، از جمله Chat-GPT، Google Gemini، Claude، Manus و Muse، در این کمپین مورد سوء استفاده قرار میگیرند و مردم همچنان در دام آن هستند.
محققان امنیتی جزیره گزارش جدیدی را منتشر کرده اند که جزئیات نحوه عملکرد این کمپین را شرح می دهد. ظاهرا اپراتورها کد منبع نسخههای قبلی کار خود را در یک مخزن عمومی GitHub با پیکربندی نادرست باز گذاشتند و به محققان بینش منحصربهفردی از عملیات و موفقیت آن داد.
آنچه محققان دریافتند یک پلتفرم فیشینگ پیشرفته بود که برای هدف قرار دادن تبلیغکنندگان و مدیران بازاریابی استفاده میشد. از آن برای ایجاد وبسایتهایی استفاده شد که محصولات جعلی مرتبط با بازاریابی ارائه میکردند که توسط هوش مصنوعی طراحی شده بودند.
پژوهشگران توضیح دادند: "هر برندی به خودی خود میپردازد. ChatGPT یک گزارش تبلیغاتی در دوشنبه گوگل را وعده میدهد. Gemini قول MCC (حساب مدیر) و پشتیبانی مشتری مرتبط را میدهد. Claude پورتال تبلیغاتی خود را دریافت میکند، Perplexity برنامهریزی کمپین و ممیزی هزینهها را ارائه میدهد، و Manus یکپارچگی Meta خصوصی را ارائه میدهد.
همه چیز در مورد اتصال
هر سایتی از قربانی خواسته که همین کار را انجام دهد - حساب Google خود را متصل کند. پس از فشار دادن "connect"، پلت فرم یک حمله معمولی مرورگر در مرورگر (BitB) را راه اندازی می کند - کل مرورگر، نوار آدرس و همه موارد را در مرورگر واقعی نمایش می دهد.
بنابراین، قربانیانی که به جزئیات توجه نمی کنند ممکن است دامنه قانونی را در نوار آدرس خود ببینند، برای مثال accounts.google.com. با این حال، اگر آنها نگاه خود را فقط چند اینچ بالاتر ببرند، دامنه واقعی را خواهند دید که هیچ ربطی به Google، یا OpenAI یا هر تجارت قانونی دیگری ندارد.
کیت فیشینگ نیز پیشرفته است. مرورگر جعلی با هر چیزی که بازدیدکننده اجرا می کند سازگار می شود، بنابراین این اتفاق نمی افتد که قربانی که از macOS استفاده می کند ناگهان یک پنجره ویندوز ببیند. ساختهای جدیدتر همچنین دارای جزئیات کوچک بسیار خوبی هستند، مانند قرص URL سافاری، برگههای سفارشی کروم، و حتی حالت تاریک.
هنگامی که قربانی سعی می کند وارد سیستم شود، یک "اپراتور انسانی" (کلاهبردار) در سمت دیگر آنها را در طول فرآیند دنبال می کند. آنها هر تسلیم را می بینند و تصمیم می گیرند که قربانی بعدا چه چیزی ببیند. آنها می توانند یک خطای رمز عبور اشتباه تایپ شده را جعل کنند، یا می توانند انتخاب کنند کدام صفحه MFA را ببینند. این دستگاه از IP و موقعیت مکانی گرفته تا اندازه صفحه نمایش و WebGL اثر انگشت می گیرد.
گفته شد این پلتفرم از گردشهای کاری Google، Meta، TikTok و Okta پشتیبانی میکند.
هدف قرار دادن تبلیغ کنندگان
در پایان روز، همه چیز به پول مربوط می شود. آیلند میگوید کلاهبرداران عمدا به دنبال حسابهای تجاری میروند، زیرا آنها به کارتهای اعتباری متصل هستند که بعدا میتوانند از آن سوء استفاده کنند.
فریبها برای کارکنان آژانس، خریداران رسانهها و مدیران حسابهای مدیر نوشته شدهاند، زیرا حساب تبلیغاتی یک حساب هزینه است. دارای یک روش پرداخت ذخیره شده و یک بودجه تأیید شده است و یک حساب مدیر میتواند به چندین حساب مشتری دسترسی داشته باشد که هر کدام دارای مشخصات صورتحساب خاص خود و کاربران مرتبط هستند.
این به سختی جدید است. گوگل و فیسبوک هر دو شبکه های تبلیغاتی خود را دارند و هر روز تبلیغات را به میلیاردها نفر نشان می دهند. با این حال، تأیید حسابها، روشهای پرداخت و تبلیغات، فرآیندی سخت و پر زحمت است، به همین دلیل است که استفاده از حساب شخص دیگری برای کلاهبرداران بسیار آسانتر است، به خصوص اگر آن شخص قبلا با پای برهنه از میان آتش Google عبور کرده باشد.
متأسفانه جزیره نتوانست عملیات را مختل کند یا آن را خراب کند. در لحظه نگارش، کمپین همچنان ادامه داشت و محققان شاهد «صدها قربانی به پلتفرم» بودند.
محققان از سازمانها میخواهند که ادغامهای هوش مصنوعی خیالی را بهعنوان درخواستهای دسترسی به حساب تلقی کنند، بیرونیترین منبع را بررسی کنند، الگوی مشتری را به هم مرتبط کنند و واژگان کنترل را جستجو کنند. در نهایت، آنها باید از احراز هویت مقاوم در برابر فیشینگ استفاده کنند و تغییرات کنترل تبلیغات را بررسی کنند.
آنها گفتند: «کلیدهای عبور محدود به مبدا و احراز هویت مبتنی بر سختافزار، رمز عبور قابل استفاده مجدد و مواد کد یکبار مصرفی را که این پلتفرم برای جمعآوری ساخته شده است، حذف میکند. «پس از قرار گرفتن در معرض، هر حساب مشتری را بررسی کنید که هویت ممکن است برای مدیران یا شرکای جدید، تغییر جزئیات بازیابی، و کمپینها یا هزینههایی که هیچکس تأیید نکرده باشد، پیدا کند.»
از طریق The Hacker News
متن اصلی (انگلیسی)
ChatGPT, Gemini, and Claude imitated in fake ads that steal credentials and MFA codes
Cybercriminals are on the hunt for advertiser accounts preloaded with credit cards and cash.