Hamis AI alapú hirdetések
Az Island kutatói egy aktív, ember által vezérelt adathalász platformot tártak fel, amely ChatGPT, Gemini, Claude, Perplexity, Manus és Meta Muse nevével visszaélve hamis AI-alapú hirdetési szolgáltatásokat kínál.
A Connect gomb után a támadó oldal Browser-in-the-Browser technikával valódinak látszó Google- vagy Okta-bejelentkezési ablakot rajzol a böngészőbe, miközben a tényleges URL továbbra is az adathalász domain. A háttérben IP-, képernyő- és WebGL-adatokkal ujjlenyomatot készít az eszközről, több jelszópróbálkozást tárol, majd Socket.IO kapcsolaton keresztül egy operátor valós időben irányítja, hogy a felhasználó milyen MFA-kérést kapjon, például SMS-kódot, authenticator-kódot, Google Promptot vagy Okta jóváhagyást. A Next.js és Socket.IO alapú infrastruktúrát hamis állásajánlatokhoz és visszatérítési oldalakhoz is újrahasznosítják.
A hirdetési fiókok különösen értékes célpontok, mert eltérítésükkel a támadó meglévő fizetési kereteket és ügynökségi ügyfélfiókokat is elérhet. Felderítésnél az /api/create/user, /api/send/ip, operator-command, telegram-command, ismételt jelszómezők és szokatlan Railway/Render Socket.IO kapcsolatok használhatók indikátorként. A passkey és a hardveres, eredethez kötött hitelesítés az ilyen jelszó- és OTP-gyűjtést jelentősen megnehezíti.