Administratorii conturilor Google de business pot recunoaște o pagină falsă de conectare verificând adresa din fereastra principală a browserului. O campanie care imită servicii de inteligență artificială urmărește obținerea parolelor și a codurilor de autentificare multifactor, adică verificarea identității prin mai multe elemente (MFA), pentru preluarea conturilor companiilor.
Cercetătorii de securitate de la Island au identificat reclame care folosesc numele ChatGPT, Google Gemini, Claude, Manus, Perplexity și Muse, potrivit Go4IT. Acestea trimit către platforme false de marketing și publicitate, construite să pară servicii pentru agenții și specialiștii care gestionează campanii.
Adresa trebuie verificată în fereastra principală
În variantele analizate, utilizatorului i se solicită conectarea contului Google. Apăsarea butonului deschide o imitație de fereastră de browser, cu propria bară de adrese. Tehnica se numește browser-in-the-browser (BitB), adică un browser fals afișat în interiorul celui real.
Capcana nu se limitează la fereastra falsă de autentificare. Potrivit cercetătorilor Island, aceasta este doar începutul unui proces în care atacatorii pot continua să ceară date de acces.
Bara din fereastra falsă poate afișa chiar accounts.google.com, adresa legitimă de autentificare Google. Pentru cine verifică numai acea bară, adresa poate părea suficientă pentru a continua conectarea, deși este afișată în imitația de browser, nu în fereastra principală. Verificarea trebuie făcută în browserul principal, aflat în spate: acolo apare domeniul pe care este deschisă efectiv pagina. Acesta poate arăta că site-ul nu are legătură cu Google, OpenAI sau compania a cărei identitate o folosește, chiar dacă fereastra de autentificare afișează adresa Google.
Aspectul ferestrei se adaptează dispozitivului. Pe macOS, pagina poate copia elementele Safari; pe alte sisteme, reproduce browserul corespunzător. Unele versiuni folosesc inclusiv modul întunecat și alte detalii vizuale pentru a face imitația mai convingătoare.
Promisiunile comerciale pregătesc cererea de acces
Site-urile construiesc o ofertă de servicii în jurul numelui copiat, înainte să solicite autentificarea. Pretextele identificate diferă în funcție de platforma imitată:
- ChatGPT este asociat cu promisiunea unor rapoarte pentru Google Ads.
- Google Gemini apare într-o ofertă despre conturi manager, prin care sunt gestionate conturi ale clienților conectați.
- Claude are un portal fals de publicitate.
- Manus este folosit pentru o presupusă soluție de integrare cu Meta.
- Perplexity apare într-o ofertă de planificare a campaniilor și analiză a cheltuielilor.
Angajații agențiilor, cumpărătorii de publicitate și administratorii conturilor manager sunt vizați în special. Un cont de business poate avea deja un card salvat, un buget aprobat și acces la conturile mai multor clienți.
După preluarea accesului, atacatorul poate încerca să utilizeze metoda de plată existentă sau să schimbe campaniile și bugetele. Obținerea unui cont cu aprobări existente îi simplifică accesul față de parcurgerea pe cont propriu a verificărilor cerute de platformele de publicitate.
Operatorul poate cere și codul suplimentar de autentificare
Potrivit cercetătorilor Island, platforma permite unui operator uman să urmărească în timp real datele introduse de victimă și să aleagă ecranul afișat în continuare. Acesta poate genera un mesaj fals potrivit căruia parola este greșită sau poate selecta etapa de autentificare multifactor, în încercarea de a obține și codul suplimentar.
Colectarea include informații despre dispozitiv: adresa de rețea IP, locația aproximativă, dimensiunea ecranului și caracteristicile WebGL, tehnologia pentru grafică în browser. Infrastructura poate reproduce succesiuni de ecrane de autentificare asociate cu Google, Meta, TikTok și Okta.
Analiza a fost posibilă și pentru că atacatorii lăsaseră o versiune mai veche a platformei într-un depozit de cod GitHub configurat greșit și accesibil public. Cercetătorii au putut examina astfel o parte din funcționarea operațiunii.
La momentul analizei, Island observase sute de date introduse de victime. Cercetătorii nu reușiseră să oprească infrastructura, iar campania era încă activă.
Protejarea accesului continuă cu verificarea contului
Specialiștii recomandă tratarea cu suspiciune a integrărilor de inteligență artificială care solicită acces la un cont de business. Pentru conturile importante, autentificarea rezistentă la phishing, adică la încercările de obținere a datelor prin pagini înșelătoare, poate reduce semnificativ riscul.
Cheile de acces digitale, numite passkey-uri, și cheile fizice de securitate sunt mai greu de exploatat prin mecanismul analizat. Ele nu furnizează atacatorului o parolă sau un cod MFA reutilizabil.
Dacă accesul a fost compromis, schimbarea parolei trebuie însoțită de verificări asupra permisiunilor și activității comerciale din cont:
- Controlarea conturilor conectate, pentru a verifica accesul asociat contului compromis.
- Verificarea administratorilor sau partenerilor noi.
- Controlarea datelor de recuperare, pentru identificarea modificărilor.
- Verificarea campaniilor publicitare și a cheltuielilor care nu au fost aprobate.
Citește și:
Pentru a fi la curent cu toate știrile, urmărește Financiarul.ro și pe Google News
Parteneri
Articole recomandate din rețeaua noastră
LylaCum se manifestă ADHD la adulți și ce presupune evaluarea pentru diagnostic
Revista IoanaUnele farmacii din Slatina rămân fără vaccin antigripal. Unde s-au mai găsit doze
News24România și Bulgaria cer imagini din satelit după atacurile asupra navelor din Marea Neagră
Dolce SportRomânia pierde calificarea la Mondialul feminin de volei din 2027 pentru 1,87 puncte
GetPonyCum se folosește rezerva la Dacia Duster 4×4 pentru a reduce riscul de solicitare a transmisiei
BravonetPoliția l-a reținut pe Ian 24 de ore în cazul incidentului în care ar fi urinat în fața publicului