ChatGPT, Gemini și Claude apar în reclame false care fură parole și coduri MFA

ChatGPT, Gemini și Claude apar în reclame false care fură parole și coduri MFA
Sursa foto: Freepik

Numele celor mai cunoscute servicii de inteligență artificială sunt folosite într-o nouă campanie de phishing. Escrocii promovează platforme false pentru marketing și publicitate, dar scopul real este să fure conturile Google ale companiilor, inclusiv parolele și codurile de autentificare multifactor.

Cercetătorii de securitate de la Island au analizat campania și au descoperit o platformă de phishing mult mai sofisticată decât site-urile false întâlnite de obicei. Printre numele folosite în reclame se află ChatGPT, Google Gemini, Claude, Manus, Perplexity și Muse.

- articolul continuă mai jos -

Investigația a fost posibilă și datorită unei greșeli făcute de atacatori. O versiune mai veche a platformei a fost lăsată într-un repository GitHub configurat greșit, accesibil public. Cercetătorii au putut astfel să vadă o parte din modul în care funcționa operațiunea.

Fiecare brand fals are propria poveste

Atacatorii nu s-au limitat la copierea unor pagini de autentificare. Au construit site-uri care încearcă să pară servicii reale pentru agenții de publicitate și specialiștii în marketing.

Mesajul diferă în funcție de numele folosit. O pagină care imită ChatGPT promite, de exemplu, rapoarte pentru Google Ads. Varianta inspirată de Gemini vorbește despre conturi manager și clienți conectați, în timp ce Claude primește propriul portal de publicitate.

Manus este prezentat drept o soluție pentru integrarea cu Meta, iar Perplexity este asociat cu planificarea campaniilor și analiza cheltuielilor.

În toate cazurile, momentul important apare atunci când utilizatorului i se cere să își conecteze contul Google.

Un browser fals apare peste browserul real

După apăsarea butonului de conectare, platforma folosește o tehnică numită „browser-in-the-browser” (BitB). Practic, victima vede o fereastră care imită un browser complet, inclusiv bara de adrese.

Aici apare capcana. În fereastra falsă poate apărea adresa legitimă „accounts.google.com”, ceea ce poate părea suficient pentru cineva care nu verifică atent pagina.

Adresa reală a site-ului se află însă în browserul din spate. Dacă utilizatorul se uită la bara de adrese a ferestrei principale, poate observa că domeniul nu are nicio legătură cu Google, OpenAI sau compania pe care pagina pretinde că o reprezintă.

Platforma este adaptată și dispozitivului folosit de victimă. Pe macOS poate imita elementele Safari, iar pe alte sisteme reproduce aspectul browserului corespunzător. Unele versiuni includ chiar mod întunecat și alte detalii care fac pagina mai convingătoare.

Escrocii văd ce introduce victima

Unul dintre cele mai periculoase aspecte este faptul că atacul nu se limitează la o pagină falsă de autentificare.

În timp ce victima încearcă să se conecteze, un operator uman poate urmări procesul în timp real. Atacatorul vede datele introduse și poate decide ce apare în continuare.

De exemplu, poate afișa un mesaj fals care spune că parola a fost introdusă greșit sau poate alege ce ecran de autentificare multifactor primește utilizatorul. Astfel, escrocii încearcă să obțină și codurile MFA, nu doar parola.

Platforma colectează în plus informații despre dispozitiv. Sunt urmărite elemente precum adresa IP, locația aproximativă, dimensiunea ecranului și caracteristicile WebGL.

Cercetătorii spun că infrastructura poate reproduce fluxuri asociate cu Google, Meta, TikTok și Okta.

De ce escrocii vizează conturile de publicitate

Ținta nu este aleasă întâmplător. Atacatorii caută în special angajați ai agențiilor, cumpărători de publicitate și administratori de conturi manager.

Motivul este simplu: conturile de publicitate sunt legate de bani.

Un cont de business poate avea un card salvat, un buget aprobat și acces la mai multe conturi ale clienților. Dacă un atacator preia un astfel de cont, poate încerca să folosească metoda de plată existentă sau să modifice campaniile și bugetele.

Pentru infractori, este mult mai simplu să preia un cont care are deja toate aceste aprobări decât să treacă ei înșiși prin procesele de verificare ale platformelor de publicitate.

Campania era încă activă

Island nu a reușit să oprească infrastructura atacatorilor. La momentul analizei, campania era încă activă, iar cercetătorii observaseră sute de date introduse de victime în platformă.

Specialiștii recomandă companiilor să trateze cu suspiciune orice integrare AI care solicită acces la un cont de business. Este importantă verificarea domeniului din browserul principal, nu doar a adresei afișate în fereastra de autentificare.

Pentru conturile importante, autentificarea rezistentă la phishing poate reduce semnificativ riscul. Passkey-urile și cheile hardware sunt mai greu de exploatat printr-un astfel de mecanism, deoarece nu oferă atacatorului o parolă sau un cod MFA reutilizabil.

În cazul în care un cont a fost compromis, verificarea nu ar trebui să se oprească la schimbarea parolei. Companiile trebuie să controleze și conturile conectate, administratorii sau partenerii noi, datele de recuperare modificate și eventualele campanii publicitare ori cheltuieli care nu au fost aprobate.

Urmărește Go4IT.ro pe Google News
Răzvan Crăciun
Răzvan Crăciun
Cu o experiență de aproape 30 de ani în presă, în luna mai 2025 am ajuns din nou în domeniul care m-a pasionat de la început - IT. Cea mai lungă perioadă (mai mult de 15 ani) am petrecut-o la agenția de presă Mediafax, unde am trecut prin piața de capital și IT. Am publicat și în Ziarul ... citește mai mult