رصد باحثون من شركة أمن المتصفحات Island حملة تصيد تستهدف موظفي الوكالات الإعلانية، ومشتري الوسائط، ومديري الحسابات، عبر مواقع تنتحل أسماء ChatGPT وGemini وClaude وPerplexity. وتستهدف هذه الصفحات حسابات تتيح عادة إدارة ميزانيات وحملات لعدة عملاء، ما يمنح المهاجمين فرصة لإنفاق الأرصدة على حملات احتيالية أو إعادة بيع الحسابات لمجرمين إلكترونيين.
وتربط الحملة بين أدوات الذكاء الاصطناعي وسيناريوهات العمل الإعلاني؛ إذ تزعم المواقع المزيفة أنها تساعد في الوصول إلى المشترين، والحصول على موجزات إعلانية، وتخطيط الحملات والإنفاق ومراجعته. لكن زر «الاتصال» لا يفتح عملية تسجيل دخول حقيقية، بل يعرض نافذة Google مزيفة داخل الصفحة، مع شريط عنوان يوحي بأنها تتصل بالنطاق accounts.google.com.
كيف تعمل نافذة المتصفح الوهمية؟
تعتمد العملية على أسلوب «المتصفح داخل المتصفح» (Browser-in-the-Browser)، حيث تُنشئ الصفحة الخبيثة نافذة تشبه نافذة تسجيل الدخول الأصلية داخل المتصفح، باستخدام عناصر واجهة وعنوان ورابط مزيفين. النافذة في الحقيقة عبارة عن iframe مصمم لجمع بيانات الضحية، وليست نافذة OAuth حقيقية يمكن فصلها عن الصفحة.
وبحسب الباحثين، تتكيف أداة التصيد مع أنظمة Windows وmacOS وiOS وAndroid، كما تدعم أنماط عرض مختلفة، منها الوضع الداكن. وبعد بدء التدفق، يمكن لمشغل بشري التحكم في الخطوات التالية، بما في ذلك طلب كلمة المرور حتى ثلاث مرات، أو طلب رمز يصل عبر الرسائل النصية أو تطبيق المصادقة، أو عرض طلبات Okta Push ومطالبات موافقة Google ورموز QR.
كما يستطيع المشغل رفض الرموز التي يدخلها الضحايا، إبقاء العملية في شاشة انتظار، أو إنهاء التدفق وإخفائه في أي وقت. ووجد الباحثون أن المنصة تدعم مسارات تسجيل الدخول إلى Google وMeta وTikTok وOkta، وأن أوامر التحكم تُرسل عبر أحداث Socket.IO.
مؤشرات على عملية أوسع
أظهر تحليل البنية التحتية أن الحملة جزء من عملية أكبر تستخدم طعوم متعددة، من بينها عروض توظيف مزيفة وصفحات لاسترداد الأموال. وتشترك الصفحات المرتبطة بالعملية في استخدام Next.js وSocket.IO ونقاط API متقاربة، بينما تعتمد كثير منها على واجهات Vercel الخلفية المستضافة على Railway أو Render.
تمكن الباحثون من تتبع النشاط حتى مارس بعد العثور على شيفرة مصدرية قديمة مكشوفة في مستودعات GitHub عامة أسيء إعدادها. كما تلقت قناة التحكم في Telegram مئات من بيانات الضحايا، مع أن هذا الرقم لا يثبت عدد الحسابات التي اختُرقت فعلياً.
ما الذي ينبغي الانتباه إليه؟
توضح الحملة أن ظهور أداة الذكاء الاصطناعي كواجهة أمامية لا يعني أن عملية تسجيل الدخول آمنة أو أصلية. ومن المؤشرات العملية على نافذة المتصفح داخل المتصفح عدم القدرة على نقلها خارج نافذة المتصفح أو تغيير حجمها، وهي وظائف متاحة عادة في نوافذ OAuth الحقيقية. ويشير الباحثون أيضاً إلى أن المنصة لا تعتمد على وكيل عكسي شفاف، بل تعيد بناء واجهة مزود الخدمة محلياً وتجمع بيانات الدخول وحالة MFA عبر واجهاتها الخاصة، ما يجعل حركة الشبكة تبدو كأنها اتصال بين منتج ذكاء اصطناعي وخدمة خلفية غير مرتبطة.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.