AIブランドを装うフィッシング攻撃、Islandが報告
Islandの研究者が、ChatGPTやGoogle GeminiなどAIブランドになりすまして広告・ビジネスアカウントを狙うフィッシングキャンペーンの報告を公開した。
セキュリティ研究者らが、ChatGPT、Google Gemini、Claude、Manus、Muse などの AI ブランドになりすますフィッシングキャンペーンの報告を公開した。Island が公表した報告によると、このキャンペーンは執筆時点でも継続中で、研究者らは数百件の被害者による送信を確認している。
攻撃は、広告主やマーケティング担当者を偽の AI マーケティングツールで誘い込み、被害者に Google アカウントの連携を求める手口だ。被害者には accounts.google.com のような正規のログインページを模したブラウザー・イン・ザ・ブラウザーのフィッシングページが表示される。
生身のオペレーターが各被害者のログイン試行を追跡し、エラーを偽装したり、表示する多要素認証(MFA)画面を選んだりできる。このフィッシング基盤は Google、Meta、TikTok、Okta のワークフローに対応している。
キャンペーンの初期バージョンのソースコードは、設定を誤った公開 GitHub リポジトリに露出したままになっていた。
よくある質問
どのAIブランドがなりすまされていますか?
ChatGPT、Google Gemini、Claude、Manus、Muse などの AI ブランドがなりすまされています。
このフィッシング攻撃は何を狙っていますか?
広告・ビジネスアカウントの窃取を狙い、広告主やマーケティング担当者を偽の AI マーケティングツールで誘い込み、Google アカウントの連携を求める手口です。
このキャンペーンは現在も続いていますか?
Island の報告によると、執筆時点でキャンペーンは継続中で、研究者らは数百件の被害者による送信を確認しています。