Megtévesztő ChatGPT- és Gemini-oldalakkal szereznek meg hirdetési fiókokat és MFA-kódokat

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Egy új, hirdetési fiókok kezelőit célzó kampány hamis ChatGPT-, Gemini-, Claude- és Perplexity-oldalakat használ a bejelentkezési adatok és a többtényezős hitelesítéshez (MFA) szükséges kódok ellopására. A támadás során a böngésző a böngészőben (browser-in-the-browser, BitB) technikát alkalmazzák.

A kampány főként az ügynökségi munkatársakat, a médiavásárlókat és több ügyfél hirdetési fiókját kezelő adminisztrátorokat célozza. A megszerzett hozzáférések különösen értékesek lehetnek, mivel a támadók a rendelkezésre álló hirdetési keretet más támadásokhoz is felhasználhatják, vagy más kiberbűnözőknek értékesíthetik.

Az adathalász oldalakon a hamis AI-termékek azt ígérik, hogy segítenek a hirdetőknek elérni a potenciális vásárlókat, megismerni a hirdetési kampányokkal kapcsolatos elvárásokat, valamint megtervezni és ellenőrizni a kampányokat és a hirdetési költéseket. A szolgáltatás igénybevételéhez a felhasználónak össze kell kapcsolnia hirdetési fiókját az AI-termékkel. A „Connect” gomb azonban egy, az oldalon belül megjelenített hamis Google-bejelentkezési ablakot nyit meg, amely az accounts[.]google[.]com címet is hitelesnek tűnő módon jeleníti meg.

A BitB-adathalász technika egy valódi böngészőablakon belül jelenít meg egy hamis böngészőablakot, így a felhasználó egy legitim bejelentkezési felülethez hasonló oldalt lát. Miután az áldozat belép a BitB-folyamatba, egy emberi operátor veszi át az irányítást, és ő határozza meg, hogy a felhasználónak milyen lépést kell végrehajtania. A támadó akár háromszor is kérheti a jelszó megadását, SMS-ben vagy hitelesítő alkalmazásban kapott kódot kérhet az MFA megkerüléséhez, Okta-jóváhagyási kéréseket vagy Google-jóváhagyási értesítéseket jeleníthet meg, illetve QR-kódot is kérhet. Az operátorok a felhasználók által megadott kódokat elutasíthatják, a folyamatot várakozó képernyőn tarthatják, illetve bármikor befejezhetik vagy megszakíthatják az adathalász folyamatot.

Az Island kutatói szerint a platform Google-, Meta-, TikTok- és Okta-bejelentkezési folyamatokat is támogat. A háttérben Socket.IO-eseményeken keresztül kommunikál, miközben a szolgáltatók kezelőfelületét helyben építi újra. Ez elfedi a hálózati forgalmat, így az úgy tűnhet, mintha egy AI-termék kommunikálna egy attól független alkalmazás háttérrendszerével.

A kampány mögött álló infrastruktúra vizsgálata során a kutatók megállapították, hogy a művelet egy nagyobb kampány része, amely hamis állásajánlatokat és visszatérítéseket kínáló oldalakat is működtetett.

A kutatók szerint a BitB-oldalak egy egyszerű módszerrel felismerhetők: a hamis ablakokat létrehozó iframe-ek nem helyezhetők át a böngészőablakon kívülre és nem méretezhetők át úgy, mint a valódi OAuth-felugró ablakok.

(forrás)