Привет! Исследователи Island обнаружили фишинговую платформу, которая маскируется под рекламные сервисы ChatGPT, Gemini, Claude, Perplexity и других AI-продуктов. Её задача - красть логины, пароли и коды MFA.
👨💻 После нажатия Connect открывается поддельное окно авторизации прямо внутри страницы. В адресной строке может быть accounts.google.com или настоящий домен Okta, хотя пользователь всё ещё находится на фишинговом сайте. Такой приём называется Browser-in-the-Browser.
🚨 Введённые данные сразу получает оператор атаки. Он пытается войти в настоящий аккаунт, а если сервис запрашивает MFA, показывает жертве нужную форму и перехватывает код практически в реальном времени.
⚙️ Целятся в сотрудников рекламных агентств, медиабайеров и администраторов бизнес-аккаунтов. Получив доступ, атакующие могут добавить своих администраторов и использовать рекламные кабинеты с хорошей историей для собственных кампаний.
⚠️Исследователи нашли у фишинговых сайтов общий стек на Next.js и Socket.IO, а исходники ранних версий платформы обнаружили в открытых GitHub-репозиториях.
P.S. При Browser-in-the-Browser даже правильный адрес в нарисованной строке браузера ничего не гарантирует. Проверять нужно адрес реальной вкладки, а не окна авторизации внутри сайта.
#Phishing #BitB #CyberSecurity #Infosec👍 Белый хакер
