Egy új, hirdetési fiókok kezelőit célzó kampány hamis ChatGPT-, Gemini-, Claude- és Perplexity-oldalakat használ a bejelentkezési adatok és a többtényezős hitelesítéshez (MFA) szükséges kódok ellopására. A támadás során a böngésző a böngészőben (browser-in-the-browser, BitB) technikát alkalmazzák.
A kampány főként az ügynökségi munkatársakat, a médiavásárlókat és több ügyfél hirdetési fiókját kezelő adminisztrátorokat célozza. A megszerzett hozzáférések különösen értékesek lehetnek, mivel a támadók a rendelkezésre álló hirdetési keretet más támadásokhoz is felhasználhatják, vagy más kiberbűnözőknek értékesíthetik.
Az adathalász oldalakon a hamis AI-termékek azt ígérik, hogy segítenek a hirdetőknek elérni a potenciális vásárlókat, megismerni a hirdetési kampányokkal kapcsolatos elvárásokat, valamint megtervezni és ellenőrizni a kampányokat és a hirdetési költéseket. A szolgáltatás igénybevételéhez a felhasználónak össze kell kapcsolnia hirdetési fiókját az AI-termékkel. A „Connect” gomb azonban egy, az oldalon belül megjelenített hamis Google-bejelentkezési ablakot nyit meg, amely az accounts[.]google[.]com címet is hitelesnek tűnő módon jeleníti meg.
A BitB-adathalász technika egy valódi böngészőablakon belül jelenít meg egy hamis böngészőablakot, így a felhasználó egy legitim bejelentkezési felülethez hasonló oldalt lát. Miután az áldozat belép a BitB-folyamatba, egy emberi operátor veszi át az irányítást, és ő határozza meg, hogy a felhasználónak milyen lépést kell végrehajtania. A támadó akár háromszor is kérheti a jelszó megadását, SMS-ben vagy hitelesítő alkalmazásban kapott kódot kérhet az MFA megkerüléséhez, Okta-jóváhagyási kéréseket vagy Google-jóváhagyási értesítéseket jeleníthet meg, illetve QR-kódot is kérhet. Az operátorok a felhasználók által megadott kódokat elutasíthatják, a folyamatot várakozó képernyőn tarthatják, illetve bármikor befejezhetik vagy megszakíthatják az adathalász folyamatot.
Az Island kutatói szerint a platform Google-, Meta-, TikTok- és Okta-bejelentkezési folyamatokat is támogat. A háttérben Socket.IO-eseményeken keresztül kommunikál, miközben a szolgáltatók kezelőfelületét helyben építi újra. Ez elfedi a hálózati forgalmat, így az úgy tűnhet, mintha egy AI-termék kommunikálna egy attól független alkalmazás háttérrendszerével.
A kampány mögött álló infrastruktúra vizsgálata során a kutatók megállapították, hogy a művelet egy nagyobb kampány része, amely hamis állásajánlatokat és visszatérítéseket kínáló oldalakat is működtetett.
A kutatók szerint a BitB-oldalak egy egyszerű módszerrel felismerhetők: a hamis ablakokat létrehozó iframe-ek nem helyezhetők át a böngészőablakon kívülre és nem méretezhetők át úgy, mint a valódi OAuth-felugró ablakok.
(forrás)

