พบแคมเปญฟิชชิ่งปลอมเว็บ ChatGPT, Gemini ขโมยบัญชีโฆษณาและรหัส MFA
นักวิจัยพบปฏิบัติการฟิชชิ่งที่สร้างเว็บปลอมของ ChatGPT, Gemini, Claude และ Perplexity เพื่อหลอกขโมยบัญชีโฆษณาและรหัสยืนยันตัวตนหลายขั้นตอน โดยอาศัยเทคนิค browser-in-browser ที่ตรวจจับได้ยากด้วยสายตา
AI ภาพสร้างด้วย AI ไม่ใช่ภาพถ่ายจริงบริษัทความปลอดภัยเบราว์เซอร์ Island รายงานพบแคมเปญฟิชชิ่งที่พุ่งเป้าไปที่ผู้ดูแลบัญชีโฆษณา โดยสร้างเว็บไซต์ปลอมเลียนแบบผลิตภัณฑ์ AI ชื่อดังอย่าง ChatGPT, Gemini, Claude และ Perplexity เพื่อขโมยข้อมูลล็อกอินและรหัสยืนยันตัวตนหลายขั้นตอน (MFA) โดยแคมเปญนี้อาศัยความสนใจที่เกิดขึ้นจากการเปิดตัว Muse ผู้ช่วย AI ตัวใหม่ของ Meta มาเป็นเหยื่อล่อ
เป้าหมายคือพนักงานเอเจนซี่ ผู้ซื้อสื่อโฆษณา และผู้ดูแลระบบที่มีบัญชีเชื่อมโยงไปยังลูกค้าหลายราย เพราะบัญชีเหล่านี้มักมียอดเงินค้างที่ผู้โจมตีนำไปใช้รันแคมเปญโฆษณาปลอม หรือนำไปขายต่อให้อาชญากรไซเบอร์รายอื่นได้ เว็บปลอมจะหลอกว่าสามารถช่วยวางแผนและตรวจสอบแคมเปญโฆษณา โดยให้ผู้ใช้กด connect เพื่อเชื่อมบัญชี ซึ่งจะเปิดหน้าต่าง Google ปลอมที่แสดงแถบที่อยู่เป็น accounts.google.com ทั้งที่จริงเป็นแค่ iframe ที่ฝังอยู่ในหน้าเว็บ
เทคนิคนี้เรียกว่า browser-in-the-browser ซึ่งนักวิจัยชื่อ mr. dox เคยคิดค้นไว้ตั้งแต่เดือนมีนาคม 2022 และถูกนำไปใช้โจมตีบัญชีลักษณะนี้มาแล้วหลายครั้ง รวมถึงกับบัญชี Steam ในแคมเปญนี้ Island ระบุว่าผู้โจมตีใช้ชุดเครื่องมือที่ปรับหน้าตาให้เข้ากับ Windows, macOS, iOS และ Android รวมถึงรองรับโหมดมืด และมีคนควบคุมสดอยู่เบื้องหลังเพื่อสั่งให้เหยื่อป้อนรหัสผ่านซ้ำได้ถึงสามครั้ง ขอรหัส SMS หรือรหัสจากแอปยืนยันตัวตน แสดงคำขอ push ของ Okta หรือ QR code ตามสถานการณ์ และยังปฏิเสธรหัสที่เหยื่อป้อน หรือหน่วงเวลาไว้ในหน้ารอได้ด้วย
จากการตรวจสอบโครงสร้างพื้นฐาน นักวิจัยพบว่าแคมเปญนี้เป็นส่วนหนึ่งของปฏิบัติการขนาดใหญ่ที่ใช้เหยื่อล่ออื่นร่วมด้วย เช่น หน้าสมัครงานปลอมและหน้าขอคืนเงินปลอม โดยเว็บทั้งหมดใช้สแต็กเทคโนโลยี Next.js และ Socket.IO ร่วมกัน พร้อม API endpoint ชุดเดียวกัน ส่วนใหญ่ใช้ frontend บน Vercel และ backend บน Railway หรือ Render การเชื่อมโยงนี้สืบย้อนได้จากซอร์สโค้ดเก่าที่หลุดออกมาผ่าน GitHub repository ที่ตั้งค่าผิดพลาด ทำให้ย้อนรอยกิจกรรมได้ไปถึงเดือนมีนาคม
Island ระบุว่าแชนแนลควบคุมบน Telegram ที่ใช้ในการโจมตีได้รับข้อมูลเหยื่อส่งเข้ามาหลายร้อยรายการ แม้ตัวเลขนี้ไม่ได้สะท้อนจำนวนบัญชีที่ถูกเจาะสำเร็จจริงก็ตาม ทั้งนี้วิธีสังเกตแคมเปญประเภทนี้คือหน้าต่างล็อกอินปลอมแบบ iframe จะไม่สามารถลากออกนอกขอบเบราว์เซอร์หรือปรับขนาดได้ ต่างจากหน้าต่าง OAuth ของจริงที่ทำได้ ซึ่งนักวิจัยระบุว่าแคมเปญนี้ใช้ URL หลายสิบรายการครอบคลุมทั้งธีมโฆษณา การขอคืนเงิน และการรับสมัครงาน และมีการเผยแพร่รายชื่อ URL ที่เกี่ยวข้องทั้งหมดไว้ในรายงาน
ที่มาของข่าว
- สำนักข่าว
- BleepingComputer
- พาดหัวต้นฉบับ
- Fake ChatGPT, Gemini Sites steal advertising accounts, MFA codes
- เผยแพร่ต้นทาง
- 6 ต.ค. 2569 22:16 น.


