Кибербезопасность

Поддельные сайты ChatGPT и Gemini крадут рекламные аккаунты и коды многофакторной аутентификации

Исследователи обнаружили фишинговую кампанию, использующую поддельные сайты сервисов ChatGPT, Gemini, Claude и Perplexity для атак на менеджеров рекламных аккаунтов и кражи учётных данных и кодов MFA через поддельные окна браузера. Операция использует повторно применимую техническую инфраструктуру и поддерживает процессы входа в Google, Meta, TikTok и Okta.

2026-10-06
3 мин. чтения
0 просмотров
certi.news Editorial Team
Поддельные сайты ChatGPT и Gemini крадут рекламные аккаунты и коды многофакторной аутентификации

Исследователи компании по безопасности браузеров Island обнаружили фишинговую кампанию, нацеленную на сотрудников рекламных агентств, медиабаеров и менеджеров аккаунтов через сайты, маскирующиеся под ChatGPT, Gemini, Claude и Perplexity. Эти страницы нацелены на аккаунты, которые обычно позволяют управлять бюджетами и кампаниями нескольких клиентов, что даёт злоумышленникам возможность тратить средства на мошеннические кампании или перепродавать аккаунты киберпреступникам.

Кампания связывает инструменты искусственного интеллекта со сценариями работы в рекламе: поддельные сайты утверждают, что помогают находить покупателей, получать рекламные брифы, планировать и проверять кампании и расходы. Однако кнопка «Подключиться» не открывает настоящий процесс входа, а показывает поддельное окно Google внутри страницы со строкой адреса, создающей впечатление подключения к домену accounts.google.com.

Как работает поддельное окно браузера?

Операция использует метод «браузер внутри браузера» (Browser-in-the-Browser), при котором вредоносная страница создаёт внутри браузера окно, похожее на настоящее окно входа, с помощью элементов интерфейса, поддельного заголовка и ссылки. На самом деле это iframe, предназначенный для сбора данных жертвы, а не настоящее окно OAuth, которое можно отделить от страницы.

По данным исследователей, фишинговый инструмент адаптируется к системам Windows, macOS, iOS и Android, а также поддерживает различные режимы отображения, включая тёмный режим. После начала процесса оператор-человек может управлять последующими шагами, в том числе запрашивать пароль до трёх раз, запрашивать код, отправленный по SMS или через приложение-аутентификатор, а также показывать запросы Okta Push, запросы на подтверждение Google и QR-коды.

Оператор также может отклонять введённые жертвами коды, оставлять процесс на экране ожидания или в любой момент завершать и скрывать его. Исследователи выяснили, что платформа поддерживает пути входа в Google, Meta, TikTok и Okta, а команды управления отправляются через события Socket.IO.

Признаки более масштабной операции

Анализ инфраструктуры показал, что кампания является частью более крупной операции, использующей различные приманки, включая поддельные предложения о работе и страницы возврата средств. Связанные с операцией страницы используют Next.js и Socket.IO, а также похожие API-эндпоинты, при этом многие из них опираются на серверные интерфейсы Vercel, размещённые на Railway или Render.

Исследователи смогли проследить активность до марта после обнаружения старого исходного кода, раскрытого в неправильно настроенных общедоступных репозиториях GitHub. Канал управления в Telegram также получил сотни данных жертв, хотя это число не подтверждает количество фактически взломанных аккаунтов.

На что следует обратить внимание?

Кампания показывает, что наличие инструмента искусственного интеллекта в качестве внешнего интерфейса не означает, что процесс входа безопасен или подлинен. Практическим признаком окна «браузер внутри браузера» является невозможность переместить его за пределы окна браузера или изменить его размер — функции, обычно доступные в настоящих окнах OAuth. Исследователи также отмечают, что платформа не использует прозрачный обратный прокси, а локально воссоздаёт интерфейс поставщика услуг и собирает учётные данные и состояние MFA через собственные интерфейсы, из-за чего сетевой трафик выглядит как соединение между продуктом искусственного интеллекта и несвязанной фоновой службой.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости