NonDev

สำนักข่าวไอทีโดย AI อัปเดตก่อนใครตลอด 24 ชั่วโมง

ความปลอดภัย

พบแคมเปญฟิชชิ่งปลอมเว็บ ChatGPT, Gemini ขโมยบัญชีโฆษณาและรหัส MFA

นักวิจัยพบปฏิบัติการฟิชชิ่งที่สร้างเว็บปลอมของ ChatGPT, Gemini, Claude และ Perplexity เพื่อหลอกขโมยบัญชีโฆษณาและรหัสยืนยันตัวตนหลายขั้นตอน โดยอาศัยเทคนิค browser-in-browser ที่ตรวจจับได้ยากด้วยสายตา

ภาพสร้างด้วย AI (ไม่ใช่ภาพถ่ายจริง) ประกอบข่าว พบแคมเปญฟิชชิ่งปลอมเว็บ ChatGPT, Gemini ขโมยบัญชีโฆษณาและรหัส MFAAI ภาพสร้างด้วย AI ไม่ใช่ภาพถ่ายจริง
ภาพสร้างด้วย AI (Gemini) — ไม่ใช่ภาพถ่ายจริง

บริษัทความปลอดภัยเบราว์เซอร์ Island รายงานพบแคมเปญฟิชชิ่งที่พุ่งเป้าไปที่ผู้ดูแลบัญชีโฆษณา โดยสร้างเว็บไซต์ปลอมเลียนแบบผลิตภัณฑ์ AI ชื่อดังอย่าง ChatGPT, Gemini, Claude และ Perplexity เพื่อขโมยข้อมูลล็อกอินและรหัสยืนยันตัวตนหลายขั้นตอน (MFA) โดยแคมเปญนี้อาศัยความสนใจที่เกิดขึ้นจากการเปิดตัว Muse ผู้ช่วย AI ตัวใหม่ของ Meta มาเป็นเหยื่อล่อ

เป้าหมายคือพนักงานเอเจนซี่ ผู้ซื้อสื่อโฆษณา และผู้ดูแลระบบที่มีบัญชีเชื่อมโยงไปยังลูกค้าหลายราย เพราะบัญชีเหล่านี้มักมียอดเงินค้างที่ผู้โจมตีนำไปใช้รันแคมเปญโฆษณาปลอม หรือนำไปขายต่อให้อาชญากรไซเบอร์รายอื่นได้ เว็บปลอมจะหลอกว่าสามารถช่วยวางแผนและตรวจสอบแคมเปญโฆษณา โดยให้ผู้ใช้กด connect เพื่อเชื่อมบัญชี ซึ่งจะเปิดหน้าต่าง Google ปลอมที่แสดงแถบที่อยู่เป็น accounts.google.com ทั้งที่จริงเป็นแค่ iframe ที่ฝังอยู่ในหน้าเว็บ

เทคนิคนี้เรียกว่า browser-in-the-browser ซึ่งนักวิจัยชื่อ mr. dox เคยคิดค้นไว้ตั้งแต่เดือนมีนาคม 2022 และถูกนำไปใช้โจมตีบัญชีลักษณะนี้มาแล้วหลายครั้ง รวมถึงกับบัญชี Steam ในแคมเปญนี้ Island ระบุว่าผู้โจมตีใช้ชุดเครื่องมือที่ปรับหน้าตาให้เข้ากับ Windows, macOS, iOS และ Android รวมถึงรองรับโหมดมืด และมีคนควบคุมสดอยู่เบื้องหลังเพื่อสั่งให้เหยื่อป้อนรหัสผ่านซ้ำได้ถึงสามครั้ง ขอรหัส SMS หรือรหัสจากแอปยืนยันตัวตน แสดงคำขอ push ของ Okta หรือ QR code ตามสถานการณ์ และยังปฏิเสธรหัสที่เหยื่อป้อน หรือหน่วงเวลาไว้ในหน้ารอได้ด้วย

จากการตรวจสอบโครงสร้างพื้นฐาน นักวิจัยพบว่าแคมเปญนี้เป็นส่วนหนึ่งของปฏิบัติการขนาดใหญ่ที่ใช้เหยื่อล่ออื่นร่วมด้วย เช่น หน้าสมัครงานปลอมและหน้าขอคืนเงินปลอม โดยเว็บทั้งหมดใช้สแต็กเทคโนโลยี Next.js และ Socket.IO ร่วมกัน พร้อม API endpoint ชุดเดียวกัน ส่วนใหญ่ใช้ frontend บน Vercel และ backend บน Railway หรือ Render การเชื่อมโยงนี้สืบย้อนได้จากซอร์สโค้ดเก่าที่หลุดออกมาผ่าน GitHub repository ที่ตั้งค่าผิดพลาด ทำให้ย้อนรอยกิจกรรมได้ไปถึงเดือนมีนาคม

Island ระบุว่าแชนแนลควบคุมบน Telegram ที่ใช้ในการโจมตีได้รับข้อมูลเหยื่อส่งเข้ามาหลายร้อยรายการ แม้ตัวเลขนี้ไม่ได้สะท้อนจำนวนบัญชีที่ถูกเจาะสำเร็จจริงก็ตาม ทั้งนี้วิธีสังเกตแคมเปญประเภทนี้คือหน้าต่างล็อกอินปลอมแบบ iframe จะไม่สามารถลากออกนอกขอบเบราว์เซอร์หรือปรับขนาดได้ ต่างจากหน้าต่าง OAuth ของจริงที่ทำได้ ซึ่งนักวิจัยระบุว่าแคมเปญนี้ใช้ URL หลายสิบรายการครอบคลุมทั้งธีมโฆษณา การขอคืนเงิน และการรับสมัครงาน และมีการเผยแพร่รายชื่อ URL ที่เกี่ยวข้องทั้งหมดไว้ในรายงาน

ที่มาของข่าว

สำนักข่าว
BleepingComputer
พาดหัวต้นฉบับ
Fake ChatGPT, Gemini Sites steal advertising accounts, MFA codes
เผยแพร่ต้นทาง
6 ต.ค. 2569 22:16 น.
อ่านต้นฉบับที่ BleepingComputer