网络安全

虚假的 ChatGPT 和 Gemini 网站窃取广告账户及多因素认证代码

研究人员发现了一场网络钓鱼活动,该活动利用 ChatGPT、Gemini、Claude 和 Perplexity 的仿冒网站,针对广告账户管理员,通过虚假浏览器窗口窃取登录凭据和 MFA 代码。该行动采用可重复使用的技术架构,并支持 Google、Meta、TikTok 和 Okta 的登录流程。

2026-10-06
1 分钟阅读
0 浏览量
certi.news Editorial Team
虚假的 ChatGPT 和 Gemini 网站窃取广告账户及多因素认证代码

浏览器安全公司 Island 的研究人员发现了一场针对广告代理机构员工、媒体买家和账户管理员的网络钓鱼活动,攻击者通过冒用 ChatGPT、Gemini、Claude 和 Perplexity 名称的网站实施攻击。这些页面针对的通常是能够管理多个客户预算和广告活动的账户,从而使攻击者有机会将账户余额用于欺诈活动,或将账户转售给网络犯罪分子。

该活动将人工智能工具与广告业务场景结合起来;虚假网站声称可以帮助用户联系买家、获取广告简报,以及规划和审查广告活动与支出。但“联系”按钮并不会打开真正的登录流程,而是在页面内显示一个虚假的 Google 窗口,并配有看似连接到 accounts.google.com 域名的地址栏。

虚假浏览器窗口如何运作?

该行动采用“浏览器中浏览器”(Browser-in-the-Browser)技术,即恶意页面在浏览器内部创建一个类似原始登录窗口的窗口,使用虚假的界面元素、标题和链接。这个窗口实际上是一个用于收集受害者数据的 iframe,并不是真正的 OAuth 窗口,无法与页面分离。

据研究人员称,该网络钓鱼工具能够适配 Windows、macOS、iOS 和 Android 系统,同时支持不同的显示模式,包括深色模式。流程启动后,人工操作员可以控制后续步骤,包括最多三次要求输入密码,要求输入通过短信或身份验证器应用收到的代码,或显示 Okta Push 请求、Google 同意提示和二维码。

操作员还可以拒绝受害者输入的代码,让流程停留在等待界面,或随时结束并隐藏该流程。研究人员发现,该平台支持 Google、Meta、TikTok 和 Okta 的登录路径,并通过 Socket.IO 事件发送控制命令。

更大规模行动的迹象

对基础设施的分析显示,该活动是更大规模行动的一部分,使用多种诱饵,其中包括虚假招聘信息和退款页面。与该行动相关的页面都使用了 Next.js、Socket.IO 和相近的 API 端点,其中许多页面依赖托管在 Railway 或 Render 上的 Vercel 后端接口。

研究人员在公开 GitHub 代码库中发现配置不当而暴露的旧源代码后,得以将活动追踪到 3 月。Telegram 控制频道收到了数百条受害者数据,但这一数字并不能证明实际有多少账户遭到入侵。

需要注意什么?

该活动表明,人工智能工具以界面形式出现在前端,并不意味着登录流程安全或真实。浏览器中浏览器窗口的一个实际特征是无法将其移出浏览器窗口或调整其大小,而真正的 OAuth 窗口通常具备这些功能。研究人员还指出,该平台并不依赖透明反向代理,而是在本地重新构建服务提供商的界面,并通过自身接口收集登录数据和 MFA 状态,这会使网络流量看起来像是人工智能产品与无关后端服务之间的连接。

新闻来源
BleepingComputer
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻