勒索与攻击🔥8.0

假冒ChatGPT、Claude和Gemini广告利用浏览器内浏览器钓鱼窃取账户

原标题: 假冒ChatGPT、Claude和Gemini广告利用浏览器内浏览器钓鱼窃取账户

GBHackers·2026/10/7 05:50:50🔗 原文

📋总体概括

一场人工操作的钓鱼平台正伪造ChatGPT、Claude和Gemini的广告投放页面,针对广告从业者实施凭证窃取。攻击者采用Browser-in-the-Browser(浏览器中浏览器)技术,展示高度仿真的账户授权页面,并以「广告活动优化、消费管理」等合理业务流程为诱饵,而非直接索要密码,借此绕过受害者警惕并操纵多因素认证流程。研究人员在调查期间已观测到数百次受害者提交凭证的记录,且攻击活动仍在持续。这表明AI品牌热度正被攻击者武器化,钓鱼工程已从粗制滥造走向业务场景化社工,防护侧需对授权类页面保持高度警觉。

⚡关键信息

  • ▸攻击者伪造ChatGPT、Claude和Gemini三家AI产品的广告投放页面实施钓鱼
  • ▸采用Browser-in-the-Browser技术呈现逼真的账户连接/授权页面窃取凭证
  • ▸诱饵是完整的业务流程话术(广告活动优化、消费管理),而非直白的密码请求
  • ▸攻击还能操纵多因素认证工作流,进一步瓦解MFA防护
  • ▸研究人员在调查期间观测到数百次受害者提交凭证,活动仍在持续

🔥犀利点评

这套攻击的精髓在于「卖流程不卖密码」——受害者以为自己在校准广告预算,实际上在把谷歌/广告账户双手奉上。BitB技术让地址栏彻底失效,浏览器视觉信任体系已被击穿。更狠的是针对广告从业者:他们手里握着高消费权限的账户,才是真正的提款机。MFA被纳入操纵流程说明单纯依赖MFA的时代结束了,硬件密钥和FIDO2才是下一步。AI品牌成了钓鱼新皮肤,本质上仍是老社工,但包装精度已工业化。

本文由本站自动聚合,以下为原始来源:前往 GBHackers 阅读全文 →