A Cofense egy adathalász kampányra hívta fel a figyelmet, amely hamis, ChatGPT-számlázásra hivatkozó e-mailekkel próbálja megszerezni a felhasználók OpenAI-fiókjának hitelesítő adatait. A támadók az OpenAI bejelentkezési oldalát utánzó weboldalra irányítják a címzetteket, ahol az általuk megadott felhasználónevet és jelszót rögzítik.
Az e-mail feladójaként a ChatGPT neve jelenik meg, tárgya pedig: „Sürgős: frissítse fizetési módját a szolgáltatás megszakításának elkerülése érdekében”. Az üzenetben látható a ChatGPT logója, egy „Végső felszólítás” megjelölés és egy 23,80 dolláros fennálló tartozás. A levél szerint a fiókot felfüggeszthetik, ha a számlázási problémát 48 órán belül nem rendezik. Ezt követően egy zöld „Fizetési adatok frissítése” gomb jelenik meg, az üzenet végén pedig „Az OpenAI csapata” aláírás szerepel. A határidő és a kiemelt szövegek arra ösztönzik a címzettet, hogy ellenőrzés nélkül kattintson (1. ábra).
A feladó címe megmutatja, hogy az üzenet nem az OpenAI-tól származik: az e-mail egy nxcli[.]io végződésű címről érkezik. Az adathalász oldalra vezető hivatkozás szintén megtévesztő. A link egy Google API-átirányításon, a notifications[.]googleapis[.]com címen keresztül továbbítja a böngészőt a támadók weboldalára. Ez megnehezíti a hivatkozás céljának ellenőrzését, mivel a fölé vitt egérmutató egy Google-címet jelenít meg az OpenAI címe helyett.
A hamis bejelentkezési oldal a ChatGPT megjelenését utánozza, és felhasználónév, valamint jelszó megadását kéri.
A levelezőrendszerek üzemeltetői a naplókban az alábbi három indikátorra kereshetnek rá:
- a Google-átirányítás hivatkozására,
- az nxcli[.]io hoszton található login.php és
- key.php útvonalakra.
A felhasználóknak jelszó megadása előtt érdemes ellenőrizniük a böngésző címsorát, és meggyőződniük arról, hogy az auth.openai.com cím jelenik meg.
(forrás)

