پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

سایت‌های جعلی ChatGPT و جمینای در کمین مدیران تبلیغات؛ سرقت رمزها و دور زدن ورود دو مرحله‌ای!

انتشار:۱۴ مهر ۱۴۰۵(۲ ساعت پیش)
۴ دقیقه زمان مطالعه
۰ دیدگاه

موج تازه‌ای از حملات سایبری با سوءاستفاده از محبوبیت ابزار‌های هوش مصنوعی مانند ChatGPT و جمینای، مدیران کمپین‌های تبلیغاتی را نشانه رفته است. هکرها با شبیه‌سازی محصولات هوش مصنوعی و اجرای ترفند فریبنده «مرورگر در مرورگر»، اطلاعات ورود و کدهای تایید دو مرحله‌ای قربانیان را به سرقت می‌برند تا موجودی حساب‌های تبلیغاتی را خالی کنند یا آن‌ها را در بازارهای سیاه بفروشند.

سایت‌های جعلی ChatGPT و جمینای در کمین مدیران تبلیغات؛ سرقت رمزها و دور زدن ورود دو مرحله‌ای!

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • هکرها با راه‌اندازی سایت‌های جعلی شبیه به چت‌بات‌های محبوب مثل ChatGPT، جمینای، کلود و پرپلکسیتی، مدیران تبلیغات و آژانس‌های مارکتینگ را هدف حملات فیشینگ قرار داده‌اند.
  • این کلاهبرداران با سوءاستفاده از نام ایجنت هوش مصنوعی Muse شرکت متا، پنجره‌های لاگین جعلی گوگل می‌سازند تا علاوه بر رمز عبور، کدهای احراز هویت دو مرحله‌ای (MFA) را هم در لحظه بدزدند.
  • در این روش که به حمله «مرورگر در مرورگر» معروف است، یک اپراتور انسانی به صورت زنده هدایت صفحه را به دست می‌گیرد تا حساب‌های تبلیغاتی پر از شارژ مالی را تصاحب کرده یا در وب تاریک بفروشد.

کمپین سایبری جدید و خطرناکی مدیران حساب‌های تبلیغاتی را نشانه رفته است؛ در این عملیات، کلاهبرداران با ساخت وب‌سایت‌های جعلی به نام ابزار‌های محبوب هوش مصنوعی مثل ChatGPT، جمینای (Gemini)، کلود (Claude) و پرپلکسیتی (Perplexity)، اطلاعات ورود و کدهای احراز هویت دو مرحله‌ای (MFA) کاربران را از طریق حملات موسوم به «مرورگر در مرورگر» سرقت می‌کنند.

پژوهشگران امنیتی متوجه شده‌اند این شبکه فیشینگ حسابی از سروصدای معرفی اخیر ایجنت هوش مصنوعی Muse شرکت متا سوءاستفاده کرده است؛ همان ابزاری که متا آن را دستیاری هوشمند برای انجام کار‌های مختلف شخصی معرفی می‌کند.

صفحات مخرب این کمپین به طور مشخص کارکنان آژانس‌های تبلیغاتی، خریداران رسانه‌ای (Media Buyers) و مدیرانی را هدف گرفته‌اند که دسترسی مستقیم به اکانت‌های تبلیغاتی پر از مشتری و بودجه‌های سنگین دارند.

این دست حساب‌ها طعمه‌های فوق‌العاده چرب و دندان‌گیری برای خلافکاران سایبری هستند؛ چون به هکرها اجازه می‌دهند موجودی حساب قربانی را برای کمپین‌های تبلیغاتی کلاهبردارانه خودشان خرج کنند یا خود این اکانت‌های باارزش را با قیمت‌های بسیار بالا در بازارهای سیاه به دیگر تبهکاران بفروشند!

جالب اینجاست که در این وب‌سایت‌های فیشینگ، سرویس‌های ساختگی هوش مصنوعی ادعا می‌کنند می‌توانند به تبلیغ‌کنندگان در پیداکردن مشتریان واقعی، تنظیم بریف‌های تبلیغاتی و برنامه‌ریزی و ارزیابی هزینه‌های کمپین کمک کنند.

برای اینکه کاربر بتواند از این امکانات ادعایی استفاده کند، از او خواسته می‌شود حساب کاربری خود را به این ابزار هوش مصنوعی جعلی متصل کند. اما به محض کلیک روی دکمه «Connect»، به جای یک پنجره لاگین واقعی، یک پنجره جعلی شبیه به صفحه گوگل باز می‌شود که در نوار آدرس ساختگی آن، نشانی موجه accounts.google.com به چشم می‌خورد!

Fake Muse Ads page prompting visitors to click on 'Connect'
صفحه جعلی تبلیغات Muse که بازدیدکنندگان را به کلیک روی دکمه Connect ترغیب می‌کند

حملات «مرورگر در مرورگر» چطور کار می‌کنند؟

حمله «مرورگر در مرورگر» (BitB یا Browser-in-the-Browser) یک ترفند زیرکانه فیشینگ است که اولین بار در مارس ۲۰۲۲ توسط یک پژوهشگر امنیت سایبری با نام مستعار mr. dox ابداع شد. در این روش، هکر به جای باز کردن یک پنجره یا تب واقعی، یک پنجره مرورگر کاملاً ساختگی را در دل همان صفحه وب اصلی نمایش می‌دهد تا صفحه ورود جعلی را به قربانی نشان دهد.

این پنجره فیک درست مثل پاپ‌آپ‌های رسمی ورود به حساب به نظر می‌رسد و عنوان‌ها، رابط کاربری و حتی آدرس اینترنتی (URL) لاگین دقیقاً همان چیزی است که کاربر انتظار دیدنش را دارد. اما در واقعیت، این پنجره چیزی جز یک آی‌فریم (iframe) دست‌کاری‌شده نیست که تنها با یک هدف طراحی شده: دزدیدن اطلاعات ورود کاربر!

این تکنیک فریبنده در طول سال‌های اخیر بارها در حملات مختلف استفاده شده و از جمله پرونده‌های معروف آن، سرقت اکانت‌های پرطرفدار استیم (Steam) بوده است.

محققان شرکت امنیت مرورگر Island فاش کرده‌اند که مهاجمان از کیت پیشرفته‌ای استفاده می‌کنند که ظاهر این پنجره جعلی را با انواع سیستم‌عامل‌ها مثل ویندوز، macOS، iOS و اندروید هماهنگ می‌کند و حتی از استایل مرورگرهای مختلف و حالت تاریک (Dark Mode) هم به طور کامل پشتیبانی دارد.

نکته جالب و ترسناک ماجرا اینجاست که به محض ورود قربانی به این فرآیند، یک اپراتور انسانی زنده کنترل پشت‌صحنه را به دست می‌گیرد و تعیین می‌کند در مرحله بعد چه پیامی به کاربر نشان داده شود!

این مهاجم می‌تواند تا سه بار متوالی از کاربر بخواهد رمز عبورش را دوباره وارد کند، کد پیامکی یا کد اپلیکیشن احراز هویت را برای دور زدن سد محافظتی MFA طلب کند، درخواست نوتیفیکیشن اوکتا (Okta Push) را روی صفحه بیاورد، تاییدیه لاگین گوگل را نشان دهد یا حتی کد QR به کاربر ارائه کند.

حتی اپراتورهای این شبکه می‌توانند کدهای ارسالی از طرف قربانی را درجا رد کنند، او را روی یک صفحه انتظار معطل نگه دارند و هر زمان که اراده کردند، فرآیند فیشینگ را ببندند یا متوقف کنند.

The phishing flow
مراحل و جریان اجرای حمله فیشینگ به صورت زنده توسط اپراتور

کمپینی فراتر از هوش مصنوعی؛ از استخدامی‌های دروغین تا بازگشت وجه!

با بررسی زیرساخت‌های فنی این کمپین، کارشناسان متوجه شدند این ماجرا بخشی از یک عملیات سازمان‌یافته بسیار بزرگ‌تر است که از طعمه‌های گوناگونی استفاده می‌کند؛ از فرصت‌های شغلی و استخدامی ساختگی گرفته تا صفحات ادعای بازپرداخت وجه (Refund).

نکته قابل توجه این است که تمامی صفحات مرتبط با این شبکه کلاهبرداری از ساختار فنی یکسانی با Next.js و Socket.IO و اندپوینت‌های API مشترک استفاده می‌کنند؛ بسیاری از آن‌ها رابط کاربری خود را روی پلتفرم ورسل (Vercel) قرار داده‌اند و سرور‌های بک‌اند آن‌ها نیز روی سرویس‌های ریل‌وی (Railway) یا رندر (Render) میزبانی می‌شود.

Some of the lures used in the campaign
نمونه‌هایی از انواع طعمه‌های متنوع استفاده‌شده در این شبکه کلاهبرداری

ردیابی این شبکه گسترده زمانی ممکن شد که طراحان این حمله، به دلیل خطای امنیتی در پیکربندی ریپازیتوری‌های عمومی گیت‌هاب (GitHub)، کدهای قدیمی خود را لو دادند! همین اشتباه فنی باعث شد محققان بتوانند رد پای فعالیت‌های آنان را تا ماه مارس گذشته دنبال کنند.

بررسی‌ها همچنین نشان می‌دهد کانال تلگرامیِ اتاق فرمان این هکرها تاکنون صدها ورودی اطلاعات از قربانیان دریافت کرده است؛ هرچند این آمار لزوماً به این معنا نیست که تمام این حساب‌ها به طور کامل هک و غارت شده باشند.

با اینکه حملات «مرورگر در مرورگر» بسیار فریبنده به نظر می‌رسند، اما مچ‌گیری از آن‌ها اصلاً کار سختی نیست! چرا که بر خلاف پنجره‌های پاپ‌آپ رسمی OAuth، آی‌فریم‌ها را نمی‌توان به بیرون از پنجره مرورگر کشید یا اندازه آن‌ها را تغییر داد.

این کار‌ها حرکات بسیار ساده‌ای در پنجره‌های واقعی مرورگر هستند، اما در پنجره‌های جعلی BitB انجام‌دادنشان غیرممکن است.

محققان شرکت Island دریافتند که این پلتفرم فیشینگ از جریان‌های لاگین گوگل، متا، تیک‌تاک و اوکتا پشتیبانی می‌کند و تمام دستورات بین قربانی و سرور هکر با استفاده از رویدادهای Socket.IO رد و بدل می‌شود.

در بخشی از گزارش رسمی این پژوهشگران آمده است: «برخلاف کیت‌های متداول پروکسی معکوس شفاف، این پلتفرم رابط کاربری ارائه‌دهنده سرویس را به صورت محلی بازسازی می‌کند و تمام اطلاعات ورود و وضعیت احراز هویت دو مرحله‌ای (MFA) را از طریق APIهای اختصاصی خود جمع‌آوری می‌نماید.»

این حقه هوشمندانه باعث می‌شود ترافیک ارسالی کاملاً پنهان بماند و این‌طور به نظر برسد که یک محصول هوش مصنوعی در حال برقراری ارتباط با بک‌اند یک اپلیکیشن کاملاً مستقل است.

طبق یافته‌های پژوهشگران، این شبکه فیشینگ تاکنون از ده‌ها دامنه و نشانی وب مختلف برای پیشبرد کمپین‌های تبلیغاتی، بازگشت وجه و استخدامی‌های ساختگی خود استفاده کرده است و فهرست کاملی از تمام این آدرس‌های آلوده در گزارش این تیم منتشر شده است.

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

ابزار امنیتی VulnHunter از انحصار کلود آزاد شد: شکار هوشمند باگ‌ها در هر محیط کدنویسی!
آخرین اخبار

ابزار امنیتی VulnHunter از انحصار کلود آزاد شد: شکار هوشمند باگ‌ها در هر محیط کدنویسی!

ابزار امنیتی محبوب VulnHunter که توسط شرکت Capital One توسعه یافته بود، با یک فورک جامعه‌محور تازه از انحصار محیط Claude Code رها شد. این ابزار متن‌باز با رویکرد هکرهای واقعی کدهای پروژه را اسکن می‌کند و حالا توسعه‌دهندگان می‌توانند ایجنت‌ها و اسکیل‌های آن را در هر محیط کدنویسی دلخواهی برای کشف و رفع تضمینی آسیب‌پذیری‌ها به کار بگیرند.

۲ دقیقه مطالعه
۰
۱۴ مهر
متا ابزار Rebalancer را متن‌باز کرد؛ حل روزانه ۴۰ میلیون معمای زیرساختی در دیتاسنترها
آخرین اخبار

متا ابزار Rebalancer را متن‌باز کرد؛ حل روزانه ۴۰ میلیون معمای زیرساختی در دیتاسنترها

متا پس از ۹ سال استفاده داخلی، کتابخانه اختصاصی Rebalancer را به‌صورت متن‌باز در اختیار عموم توسعه‌دهندگان قرار داد. این ابزار قدرتمند روزانه بیش از ۴۰ میلیون مسئله پیچیده تخصیص منابع و چیدمان سخت‌افزار را در زیرساخت‌های عظیم این شرکت حل‌وفصل می‌کند. انتشار این پروژه همراه با ابزار بصری Explorer، مدیریت دیتاسنترها و سرور‌های توزیع‌شده را برای تیم‌های فنی متحول خواهد کرد.

۶ دقیقه مطالعه
۰
۱۴ مهر
کلود آنتروپیک وارد گوگل داکس و شیتس شد؛ ویرایش مستقیم اسناد بدون نیاز به کپی‌پیست!
آخرین اخبار

کلود آنتروپیک وارد گوگل داکس و شیتس شد؛ ویرایش مستقیم اسناد بدون نیاز به کپی‌پیست!

شرکت آنتروپیک نسخه بتای عمومی Claude for Workspace را عرضه کرد تا کاربران بتوانند چت‌بات کلود را مستقیماً داخل گوگل داکس، شیتس و اسلایدز به کار بگیرند. با این قابلیت، بدون نیاز به کپی‌پیست مداوم میان تب‌های مختلف مرورگر، می‌توانید متن‌ها را در لحظه اصلاح کنید، در شیتس فرمول بسازید و اسلایدهای حرفه‌ای طراحی کنید.

۴ دقیقه مطالعه
۰
۱۴ مهر