🇸🇬新加坡·AI 新聞·2026年10月7日·來源: International Business Times
假冒 ChatGPT 和 Gemini 網站被用於 AI 網絡釣魚攻擊,以竊取廣告帳戶和 MFA 代碼
網絡犯罪分子正利用假冒的 AI 平台,如 ChatGPT、Gemini 和 Claude,竊取廣告帳戶憑證和多重身份驗證 (MFA) 代碼。Island 的研究人員發現一項網絡釣魚活動,該活動利用極具說服力的假網站和瀏覽器內瀏覽器 (BitB) 技術,針對廣告代理商員工和媒體買家。
Nexa 摘要
該網絡釣魚行動主要針對管理廣告預算的商業帳戶,一旦被盜用,這些帳戶可用於欺詐性廣告活動或出售。攻擊者創建模仿合法 AI 廣告助理的欺詐性網站,誘騙受害者連接其廣告帳戶。誘餌包括廣告活動優化和支出審計等服務。
攻擊的一個關鍵要素是瀏覽器內瀏覽器 (BitB) 技術。當受害者嘗試連接其帳戶時,一個偽造的 Google 或 Okta 登錄視窗會出現在現有的釣魚頁面內。這個假視窗設計得看起來很真實,配有熟悉的品牌標誌和看似可信的網址列,而實際的瀏覽器則停留在惡意網站上。
除了初始密碼捕獲外,攻擊者還利用人工操作員來控制多重身份驗證過程。他們可以識別設備、要求重複輸入密碼,並觸發各種 MFA 挑戰,例如 SMS 代碼、驗證器提示或 QR 碼身份驗證。這使得攻擊者能夠根據受害者的反應進行調整,並維持釣魚會話直到成功。
分享這篇文章
延伸閱讀
原文報道: International Business Times我們不轉載全文, 閱讀原文 →






