Lažni AI alati kradu lozinke i 2FA kodove, a napadači uživo upravljaju prevarom
Vesti, 07.10.2026, 11:30 AM
Prevaranti koriste imena popularnih AI servisa, uključujući ChatGPT, Gemini i Claude, kako bi krali pristupne podatke poslovnih naloga za oglašavanje. Istraživači kompanije Island otkrili su fišing platformu koja ne prikuplja samo lozinke i kodove za dvofaktorsku autentifikaciju, već omogućava napadačima da u realnom vremenu upravljaju procesom prijavljivanja žrtve.
Napadači su napravili lažne sajtove koji se predstavljaju kao AI alati za upravljanje reklamnim kampanjama. Svaki od njih nudi nešto drugačije: ChatGPT navodno priprema izveštaje o Google oglasima, Gemini omogućava upravljanje nalozima klijenata, dok Claude i Perplexity nude alate za planiranje kampanja i analizu troškova.
Cilj je, međutim, isti: navesti korisnika da klikne na dugme „Connect“ i poveže svoj Google, Meta, TikTok ili Okta nalog.
Klikom na dugme otvara se prozor za prijavljivanje koji izgleda kao pravi, sa poznatom adresom poput accounts.google.com. Međutim, reč je o tehnici poznatoj kao browser-in-the-browser (BitB), kod koje se lažni prozor, zajedno sa adresnom trakom, prikazuje unutar prevarantskog sajta.
Posebnost ove kampanje je što napadač može uživo da prati šta žrtva radi i upravlja narednim koracima. Kada korisnik unese lozinku, napadač pokušava da se prijavi na pravi nalog, a zatim na lažnoj stranici može da zatraži SMS kod, potvrdu preko aplikacije za autentifikaciju ili odobrenje Google prijave. Ako mu je potrebno, može čak da prikaže poruku da je kod pogrešan i zatraži novi.
Istraživači veruju da su glavne mete zaposleni u marketinškim agencijama i administratori poslovnih naloga za oglašavanje. Ukradeni nalozi mogu se koristiti za pokretanje prevarantskih kampanja o trošku vlasnika ili prodavati drugim kriminalcima.
Jedan od otkrivenih sajtova, museads.ai, pojavio se 16. septembra 2026, ubrzo nakon što je Meta predstavila AI agenta Muse. Prema istraživačima, napadači brzo prilagođavaju svoje lažne sajtove aktuelnim AI novostima kako bi delovali uverljivije.
Island je utvrdio da ista fišing platforma stoji i iza drugih prevara, uključujući lažne Google Ads zahteve za refundaciju i sajtove za zapošljavanje koji imitiraju poznate kompanije poput Tesle, Nikea i Louis Vuittona.
Izdvojeno
Lažni AI alati kradu lozinke i 2FA kodove, a napadači uživo upravljaju prevarom
Prevaranti koriste imena popularnih AI servisa, uključujući ChatGPT, Gemini i Claude, kako bi krali pristupne podatke poslovnih naloga za oglašavan... Dalje
Google obustavio prijave bezbednosnih propusta zbog poplave AI spama
Google je privremeno prestao da prima nove prijave bezbednosnih propusta u okviru svog programa za nagrađivanje istraživača koji pronalaze ranjivos... Dalje
Sem Altman: Moramo prihvatiti da će AI donositi i hakovanja i prevare
Direktor OpenAI-ja Sem Altman smatra da će razvoj veštačke inteligencije neizbežno doneti i negativne posledice, uključujući hakovanja i prevare... Dalje
Lažni ChatGPT u Google oglasima navodio korisnike da sami instaliraju malver
Napadači su iskoristili mogućnost pravljenja prilagođenih verzija ChatGPT-a kako bi korisnike naveli da sami instaliraju malver na svoje računare.... Dalje
Prevaranti podmeću lažne informacije ChatGPT-u i Geminiju
Prevaranti su pronašli način da lažne brojeve telefona, email adrese i stranice za prijavljivanje ubace u odgovore ChatGPT-a, Google Geminija i AI ... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





