ブラウザーセキュリティ企業Islandの研究者らは、ChatGPT、Gemini、Claude、Perplexityを装ったサイトを通じて、広告代理店の従業員、メディアバイヤー、アカウント管理者を標的とするフィッシングキャンペーンを確認した。これらのページは通常、複数の顧客の予算やキャンペーンを管理できるアカウントを狙っており、攻撃者はその残高を詐欺キャンペーンに支出したり、アカウントをサイバー犯罪者に転売したりできる。
このキャンペーンは、人工知能ツールと広告業務のシナリオを結び付けている。偽サイトは、バイヤーへのアクセス、広告概要の取得、キャンペーンや支出の計画・確認を支援すると主張している。しかし、「接続」ボタンは本物のログイン処理を開始せず、ページ内に偽のGoogleウィンドウを表示する。そのウィンドウには、accounts.google.comドメインに接続しているように見せかけるアドレスバーが表示される。
偽のブラウザーウィンドウはどのように機能するのか?
この活動では「ブラウザー・イン・ザ・ブラウザー」(Browser-in-the-Browser)手法が使われている。悪意のあるページが、偽のインターフェース要素、タイトル、リンクを使い、ブラウザー内に本物のログインウィンドウに似たウィンドウを生成する。実際には、そのウィンドウは被害者のデータを収集するよう設計されたiframeであり、ページから切り離せる本物のOAuthウィンドウではない。
研究者らによると、このフィッシングツールはWindows、macOS、iOS、Androidに適応し、ダークモードを含む複数の表示方式にも対応している。フローが開始された後は、人間のオペレーターが次の手順を制御できる。これには、パスワードを最大3回要求すること、SMSまたは認証アプリで届くコードを要求すること、Okta Pushのリクエスト、Googleの承認プロンプト、QRコードを表示することが含まれる。
オペレーターは、被害者が入力したコードを拒否したり、処理を待機画面のままにしたり、いつでもフローを終了して隠したりすることもできる。研究者らは、このプラットフォームがGoogle、Meta、TikTok、Oktaへのログイン経路をサポートし、制御コマンドがSocket.IOイベントを通じて送信されていることを確認した。
より大規模な活動を示す兆候
インフラストラクチャーの分析により、このキャンペーンが、偽の求人情報や返金ページなど複数の誘い文句を使う、より大規模な活動の一部であることが明らかになった。この活動に関連するページは、Next.js、Socket.IO、類似したAPIエンドポイントを共通して使用している。また、その多くはRailwayまたはRender上でホスティングされたVercelのバックエンドインターフェースに依存している。
研究者らは、設定を誤った公開GitHubリポジトリで露出していた古いソースコードを発見し、活動を3月まで追跡することができた。Telegramの制御チャネルには被害者のデータが数百件送られていたが、この数字は実際に侵害されたアカウント数を証明するものではない。
何に注意すべきか?
このキャンペーンは、人工知能ツールがフロントエンドとして表示されているからといって、ログイン処理が安全または本物であるとは限らないことを示している。ブラウザー内ブラウザー方式のウィンドウを見分ける実用的な手がかりとして、ブラウザーウィンドウの外へ移動させたり、サイズを変更したりできないことが挙げられる。これらは通常、本物のOAuthウィンドウで利用できる機能である。研究者らはまた、このプラットフォームが透明なリバースプロキシに依存せず、サービスプロバイダーのインターフェースをローカルで再構築し、独自のインターフェースを通じてログイン情報とMFAの状態を収集していると指摘している。そのため、ネットワーク通信は人工知能製品と無関係なバックエンドサービスとの接続であるかのように見える。