در گزارش فنی جدیدی که در پاییز ۱۴۰۳ منتشر شد، محققان امنیتی شرکت Island از یک کارزار سایبری گسترده و بسیار هوشمند پرده برداشتهاند که با جعل هویت سرویسهای برجسته هوش مصنوعی نظیر ChatGPT، Google Gemini، Claude، Perplexity و Manus، مدیران تبلیغات و صاحبان حسابهای تجاری گوگل را هدف قرار میدهد. مهاجمان با استفاده از تکنیکهای پیشرفته مهندسی اجتماعی و پلتفرمهای فیشینگ «مرورگر در مرورگر» (BitB)، موفق به سرقت اطلاعات ورود و کدهای تایید دومرحلهای (MFA) شدهاند.
مکانیسم عملکرد: فریبندگی با تکنیک Browser-in-the-Browser
هسته اصلی این حمله بر پایه تکنیک پیچیده BitB استوار است. در این متد، مهاجمان یک پنجره مرورگر جعلی را در داخل مرورگر اصلی کاربر شبیهسازی میکنند که شامل نوار آدرس، دکمههای ناوبری و حتی جزئیات سیستمعامل (مثل سبک طراحی Safari یا Chrome) است. این پنجره به قدری دقیق طراحی شده که کاربر تصور میکند در محیط امن Google وارد حساب کاربری خود میشود، در حالی که دامنه واقعی در نوار آدرس مرورگر اصلی، هیچ ارتباطی با دامنههای رسمی شرکتهای بزرگ فناوری ندارد.
هدفگیری استراتژیک حسابهای مدیریتی
برخلاف حملات فیشینگ معمولی، این کارزار به طور خاص متخصصان بازاریابی، خریداران رسانه و مدیران حسابهای کاربری تجاری (Manager Accounts) را هدف میگیرد. انگیزه اصلی مهاجمان، دسترسی به بودجههای تبلیغاتی از پیش تعیینشده و روشهای پرداخت متصل به این حسابها است. با سرقت دسترسی به یک حساب مدیریتی، مهاجم میتواند به چندین حساب مشتری زیرمجموعه دسترسی پیدا کرده و از بودجههای تبلیغاتی آنها برای مقاصد غیرقانونی خود استفاده کند.
پشتیبانی از عملیات زنده و هوش مصنوعی مخرب
یکی از ویژگیهای متمایز این پلتفرم، حضور «اپراتور انسانی» است که به صورت زنده بر فرآیند سرقت نظارت میکند. این مهاجم پس از کلیک کاربر بر دکمه «Connect»، به صورت لحظهای واکنشها را مشاهده کرده و تصمیم میگیرد چه مرحلهای (مثل خطای رمز عبور یا نوع خاصی از کد احراز هویت) برای قربانی نمایش داده شود. این پلتفرم همچنین قادر است دادههای Fingerprinting دستگاه، شامل آدرس IP، موقعیت مکانی و مشخصات WebGL را استخراج کند تا از دور زدنهای احتمالی توسط سامانههای امنیتی جلوگیری نماید.
مشخصات فنی و تحلیل معماری حمله
- تکنیک فریب: شبیهسازی کامل رابط کاربری با استفاده از Browser-in-the-Browser (BitB).
- سرویسهای مورد هدف: Google Ads، Meta Business، TikTok Ads و Okta.
- مکانیزم احراز هویت هدف: جمعآوری هوشمندانه گذرواژهها و کدهای MFA به صورت بلادرنگ توسط اپراتور.
- داراییهای در معرض خطر: کارتهای بانکی متصل به حساب، بودجههای تبلیغاتی، دسترسیهای مدیریتی (MCC).
- قابلیتهای سیستم: انطباق با سیستمعامل (macOS/Windows) و شناسایی مشخصات فنی دستگاه (Fingerprinting).
راهکارهای مقابله و امنیت سازمانی
برای محافظت در برابر این دسته از حملات، کارشناسان امنیتی استفاده از احراز هویت مقاوم در برابر فیشینگ را توصیه میکنند. استفاده از Passkeys متصل به مبدأ (Origin-bound) و کلیدهای امنیتی سختافزاری (Hardware-backed Authentication) تنها راهکار قطعی برای خنثیسازی این نوع سرقتها است؛ چرا که این ابزارها اجازه نخواهند داد کد یا رمز عبور قابل استفاده مجدد توسط پلتفرمهای مخرب سرقت شود. در صورت بروز حادثه، مدیران باید بلافاصله دسترسیهای مشکوک به حسابهای کاربری، تغییرات در تنظیمات ریکاوری و کمپینهای تبلیغاتی جدید را بررسی کنند.