GMAsia
    🇸🇬新加坡·AI 新闻·2026年10月7日·来源: International Business Times

    假冒 ChatGPT 和 Gemini 网站被用于 AI 网络钓鱼攻击,以窃取广告账户和 MFA 代码

    网络犯罪分子正利用假冒的 AI 平台,如 ChatGPT、Gemini 和 Claude,窃取广告账户凭据和多重身份验证 (MFA) 代码。Island 的研究人员发现一项网络钓鱼活动,该活动利用极具说服力的假网站和浏览器内浏览器 (BitB) 技术,针对广告代理商员工和媒体买家。

    Nexa 摘要

    该网络钓鱼行动主要针对管理广告预算的商业账户,一旦被盗用,这些账户可用于欺诈性广告活动或出售。攻击者创建模仿合法 AI 广告助理的欺诈性网站,诱骗受害者连接其广告账户。诱饵包括广告活动优化和支出审计等服务。

    攻击的一个关键要素是浏览器内浏览器 (BitB) 技术。当受害者尝试连接其账户时,一个伪造的 Google 或 Okta 登录窗口会出现在现有的钓鱼页面内。这个假窗口设计得看起来很真实,配有熟悉的品牌标志和看似可信的地址栏,而实际的浏览器则停留在恶意网站上。

    除了初始密码捕获外,攻击者还利用人工操作员来控制多重身份验证过程。他们可以识别设备、要求重复输入密码,并触发各种 MFA 挑战,例如短信代码、验证器提示或二维码身份验证。这使得攻击者能够根据受害者的反应进行调整,并维持钓鱼会话直到成功。

    分享这篇文章

    深入了解
    原文报道: International Business Times我们不转载全文, 阅读原文 →

    相关文章

    6 则