Mối đe dọa

Cảnh báo chiến dịch Phishing tinh vi giả mạo cổng thông tin AI hàng đầu

Phát hiện nền tảng phishing 'human-operated' giả mạo ChatGPT, Gemini, Claude nhằm đánh cắp thông tin xác thực và mã MFA thông qua kỹ thuật Browser-in-the-Browser (BitB).

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•5 lượt xem
Fake ChatGPT, Gemini, and Claude Ad Portals Capture Credentials and MFA Codes
  • Mối đe dọa: Chiến dịch phishing quy mô lớn giả mạo các nền tảng AI như ChatGPT, Gemini, Claude để đánh cắp tài khoản quảng cáo doanh nghiệp.
  • Kỹ thuật tấn công: Sử dụng kỹ thuật Browser-in-the-Browser (BitB) để tạo cửa sổ đăng nhập giả mạo, đánh lừa người dùng cung cấp thông tin xác thực và mã MFA.
  • Mục tiêu: Nhân viên agency, quản trị viên tài khoản quảng cáo nhằm chiếm đoạt ngân sách và tài khoản có uy tín cao.
  • Khuyến nghị: Triển khai xác thực chống phishing (phishing-resistant MFA) và kiểm soát chặt chẽ các tích hợp AI bên thứ ba.

1. Bối cảnh & Tổng quan về chiến dịch

Các chuyên gia an ninh mạng tại Island vừa công bố báo cáo chi tiết về một nền tảng phishing tinh vi, được vận hành bởi con người (human-operated), chuyên nhắm vào các chuyên gia tiếp thị và quản trị viên tài khoản quảng cáo. Chiến dịch này giả mạo các sản phẩm quảng cáo của những gã khổng lồ AI như OpenAI ChatGPT, Google Gemini, Anthropic Claude, Perplexity, Meta Muse và Manus.

Thay vì sử dụng mã độc truyền thống, kẻ tấn công tập trung vào việc đánh cắp thông tin xác thực (credentials) và mã xác thực đa yếu tố (MFA) thông qua các trang web được thiết kế chuyên nghiệp, hứa hẹn các tính năng tối ưu hóa chiến dịch và kiểm toán chi tiêu quảng cáo. Đây là một hình thức tấn công mạng có chủ đích, lợi dụng sự phổ biến của các công cụ AI trong quy trình làm việc chuyên nghiệp.

2. Phân tích Kỹ thuật & Chuỗi Khai thác (Kill Chain)

Chiến dịch này vận hành dựa trên kỹ thuật Browser-in-the-Browser (BitB), một phương thức tấn công cho phép kẻ tấn công vẽ một cửa sổ trình duyệt giả mạo bên trong trình duyệt thực tế. Điều này giúp thanh địa chỉ hiển thị các tên miền tin cậy như accounts.google.com hoặc các tenant của Okta, trong khi thực tế người dùng vẫn đang ở trên tên miền phishing.

Quy trình thực thi tấn công:

  • Tiếp cận: Nạn nhân nhận được email mời gọi giả mạo, dẫn đến các landing page được thiết kế giống hệt sản phẩm của các hãng công nghệ lớn.
  • Kích hoạt BitB: Khi người dùng nhấn nút 'Connect' trên trang web, một cửa sổ giả mạo được tạo ra. Kẻ tấn công sử dụng kỹ thuật này để vượt qua sự nghi ngờ của người dùng về địa chỉ URL.
  • Thu thập dữ liệu: Mọi thông tin nhập vào (username, password, MFA code) đều được gửi về máy chủ của kẻ tấn công thông qua giao thức Socket.IO tại endpoint /api/send/ip.
  • Can thiệp thời gian thực: Kẻ tấn công thực hiện đăng nhập vào tài khoản nạn nhân ngay lập tức, đồng thời yêu cầu nạn nhân cung cấp mã MFA phù hợp với thách thức (challenge) mà hệ thống thực tế đang yêu cầu.

Dưới đây là cấu trúc công nghệ mà các trang web phishing này sử dụng:

Thành phầnCông nghệ/Giao thứcVai trò
FrontendNext.jsXây dựng giao diện giả mạo chuyên nghiệp
Giao tiếpSocket.IOTruyền dữ liệu thời gian thực giữa nạn nhân và kẻ tấn công
Kỹ thuậtBitB (Browser-in-the-Browser)Đánh lừa người dùng về tính xác thực của URL
Mục tiêuGoogle/Meta/TikTok/OktaĐánh cắp tài khoản quảng cáo và doanh nghiệp

3. Dấu hiệu Nhận biết & Chỉ số IOCs

Các trang web này thường xuất hiện với các tên miền có vẻ hợp lệ nhưng không thuộc sở hữu của các hãng công nghệ lớn. Một ví dụ điển hình là museads.ai, xuất hiện chỉ một tuần sau khi Meta ra mắt công cụ Muse. Kẻ tấn công thường xuyên thay đổi nội dung để bám sát các tin tức công nghệ mới nhất nhằm tăng độ tin cậy.

⚠️ Cảnh báo quan trọng: Việc chiếm đoạt tài khoản quảng cáo không chỉ gây thiệt hại về ngân sách mà còn ảnh hưởng đến uy tín của agency đối với khách hàng. Kẻ tấn công thường hạ cấp quyền của chủ sở hữu hợp pháp và thêm quản trị viên của chúng vào để duy trì quyền kiểm soát lâu dài.

4. Hướng dẫn Phát hiện & Săn tìm mối đe dọa

Để phát hiện các hoạt động liên quan đến chiến dịch này trong môi trường doanh nghiệp, các đội ngũ SOC có thể áp dụng các truy vấn dựa trên hành vi kết nối mạng và truy cập web:

# Ví dụ truy vấn phát hiện kết nối bất thường tới Socket.IO từ các domain lạ: 1. Giám sát các yêu cầu HTTP POST tới các endpoint /api/send/ip. 2. Kiểm tra log trình duyệt cho các hành vi vẽ cửa sổ iframe hoặc popup có thanh địa chỉ giả mạo. 3. Sử dụng EDR để phát hiện các tiến trình trình duyệt thực hiện các lệnh gọi API bất thường tới các domain không nằm trong danh sách trắng (whitelist).

5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ

Để bảo vệ tổ chức trước các cuộc tấn công phishing hiện đại, cần thực hiện các biện pháp hardening sau:

  • Triển khai MFA chống phishing: Sử dụng các khóa bảo mật phần cứng (như FIDO2/WebAuthn) thay vì mã OTP qua SMS hoặc ứng dụng xác thực truyền thống.
  • Kiểm soát tích hợp AI: Thiết lập chính sách nghiêm ngặt đối với việc kết nối tài khoản doanh nghiệp vào các công cụ AI bên thứ ba.
  • Giám sát tài khoản quảng cáo: Thường xuyên kiểm tra lịch sử thay đổi quyền truy cập (access control changes) trên các nền tảng quảng cáo như Google Ads, Meta Business Suite.
  • Đào tạo nhận thức: Nâng cao nhận thức cho nhân viên về kỹ thuật BitB và cách kiểm tra tính xác thực của cửa sổ đăng nhập.

Tham khảo thêm thông tin về các kỹ thuật tấn công tại MITRE ATT&CK để cập nhật các chiến thuật phòng thủ mới nhất.

Tổng hợp, và phân tích kỹ thuật từ:The Hackers News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề