امنیت سایبری و شبکه

کمپین فیشینگ پیچیده با جعل ابزارهای هوش مصنوعی: سرقت حساب‌های تبلیغاتی و دور زدن MFA

در گزارش فنی جدیدی که در پاییز ۱۴۰۳ منتشر شد، محققان امنیتی شرکت Island از یک کارزار سایبری گسترده و بسیار هوشمند پرده برداشته‌اند که با جعل هویت سرویس‌های برجسته هوش مصنوعی نظیر ChatGPT، Google Gemini، Claude، Perplexity و Manus، مدیران تبلیغات و صاحبان حساب‌های تجاری گوگل را هدف قرار می‌دهد. مهاجمان با استفاده از تکنیک‌های پیشرفته مهندسی اجتماعی و پلتفرم‌های فیشینگ «مرورگر در مرورگر» (BitB)، موفق به سرقت اطلاعات ورود و کدهای تایید دومرحله‌ای (MFA) شده‌اند.

مکانیسم عملکرد: فریبندگی با تکنیک Browser-in-the-Browser

هسته اصلی این حمله بر پایه تکنیک پیچیده BitB استوار است. در این متد، مهاجمان یک پنجره مرورگر جعلی را در داخل مرورگر اصلی کاربر شبیه‌سازی می‌کنند که شامل نوار آدرس، دکمه‌های ناوبری و حتی جزئیات سیستم‌عامل (مثل سبک طراحی Safari یا Chrome) است. این پنجره به قدری دقیق طراحی شده که کاربر تصور می‌کند در محیط امن Google وارد حساب کاربری خود می‌شود، در حالی که دامنه واقعی در نوار آدرس مرورگر اصلی، هیچ ارتباطی با دامنه‌های رسمی شرکت‌های بزرگ فناوری ندارد.

هدف‌گیری استراتژیک حساب‌های مدیریتی

برخلاف حملات فیشینگ معمولی، این کارزار به طور خاص متخصصان بازاریابی، خریداران رسانه و مدیران حساب‌های کاربری تجاری (Manager Accounts) را هدف می‌گیرد. انگیزه اصلی مهاجمان، دسترسی به بودجه‌های تبلیغاتی از پیش تعیین‌شده و روش‌های پرداخت متصل به این حساب‌ها است. با سرقت دسترسی به یک حساب مدیریتی، مهاجم می‌تواند به چندین حساب مشتری زیرمجموعه دسترسی پیدا کرده و از بودجه‌های تبلیغاتی آن‌ها برای مقاصد غیرقانونی خود استفاده کند.

پشتیبانی از عملیات زنده و هوش مصنوعی مخرب

یکی از ویژگی‌های متمایز این پلتفرم، حضور «اپراتور انسانی» است که به صورت زنده بر فرآیند سرقت نظارت می‌کند. این مهاجم پس از کلیک کاربر بر دکمه «Connect»، به صورت لحظه‌ای واکنش‌ها را مشاهده کرده و تصمیم می‌گیرد چه مرحله‌ای (مثل خطای رمز عبور یا نوع خاصی از کد احراز هویت) برای قربانی نمایش داده شود. این پلتفرم همچنین قادر است داده‌های Fingerprinting دستگاه، شامل آدرس IP، موقعیت مکانی و مشخصات WebGL را استخراج کند تا از دور زدن‌های احتمالی توسط سامانه‌های امنیتی جلوگیری نماید.

مشخصات فنی و تحلیل معماری حمله

  • تکنیک فریب: شبیه‌سازی کامل رابط کاربری با استفاده از Browser-in-the-Browser (BitB).
  • سرویس‌های مورد هدف: Google Ads، Meta Business، TikTok Ads و Okta.
  • مکانیزم احراز هویت هدف: جمع‌آوری هوشمندانه گذرواژه‌ها و کدهای MFA به صورت بلادرنگ توسط اپراتور.
  • دارایی‌های در معرض خطر: کارت‌های بانکی متصل به حساب، بودجه‌های تبلیغاتی، دسترسی‌های مدیریتی (MCC).
  • قابلیت‌های سیستم: انطباق با سیستم‌عامل (macOS/Windows) و شناسایی مشخصات فنی دستگاه (Fingerprinting).

راهکارهای مقابله و امنیت سازمانی

برای محافظت در برابر این دسته از حملات، کارشناسان امنیتی استفاده از احراز هویت مقاوم در برابر فیشینگ را توصیه می‌کنند. استفاده از Passkeys متصل به مبدأ (Origin-bound) و کلیدهای امنیتی سخت‌افزاری (Hardware-backed Authentication) تنها راهکار قطعی برای خنثی‌سازی این نوع سرقت‌ها است؛ چرا که این ابزارها اجازه نخواهند داد کد یا رمز عبور قابل استفاده مجدد توسط پلتفرم‌های مخرب سرقت شود. در صورت بروز حادثه، مدیران باید بلافاصله دسترسی‌های مشکوک به حساب‌های کاربری، تغییرات در تنظیمات ریکاوری و کمپین‌های تبلیغاتی جدید را بررسی کنند.

📌 منبع و مطالعه بیشتر: TechRadar Pro – Fake AI Marketing Tools Phishing Report
حامد

حامد

مسئول مجله فناوری آسمان نقره‌ای