Хакеры ловят пользователей на фальшивые ChatGPT и Claude с нарисованным окном Google

Хакеры ловят пользователей на фальшивые ChatGPT и Claude с нарисованным окном Google

Фальшивые сайты ChatGPT, Gemini, Claude и Perplexity стали приманкой в новой фишинговой кампании против специалистов по интернет-рекламе. Вместо нейросети жертва получает поддельное окно входа в Google, соцсети, TikTok или Okta и сама сдаёт логин, пароль и одноразовый код. Работает всё это на старом трюке Browser-in-the-Browser, когда внутри настоящего браузера рисуют ненастоящий.

Целятся в сотрудников рекламных агентств, медиабайеров и админов, которые рулят кабинетами сразу нескольких клиентов. Угнанный логин открывает доступ к бюджетам, позволяет крутить липовые кампании за чужие деньги или уйти на подпольный рынок как готовый товар. Для преступников это джекпот формата «фишинг в обмен на много кошельков».

Кампания получила буст после выхода Muse, ИИ-агента Meta (признана в России экстремистской и её деятельность запрещена). Злоумышленники подхватили хайп и завернули вредоносные страницы в знакомую упаковку сервисов для рекламы и ИИ.

Фальшивые ИИ-помощники обещают медиабайеру разгрузить рутину и сыплют приятными фичами:

  • подобрать подходящую аудиторию;
  • выдать готовые рекламные брифы;
  • собрать и запустить кампании;
  • проверить расходы по кабинету.

За кнопкой «Connect» спрятана совсем другая механика. После клика посетителю показывают окно Google, нарисованное прямо внутри страницы, а в его адресной строке красуется accounts.google.com, хотя реальный адрес сайта остаётся левым. Бдительность засыпает ещё до ввода пароля.

Технику Browser-in-the-Browser, или BitB, придумал исследователь mr. dox в марте 2022 года. Внутри настоящего окна браузера возникает окно-двойник, похожее на системное окно авторизации. На деле это iframe, встроенный в мошенническую страницу, как кот в костюме льва.

Интересно, что этот трюк уже обкатывали на геймерах и владельцах аккаунтов Steam, а теперь ему просто добавили логотип нейросети и рекламные кабинеты.

Исследователи компании Island, которая защищает браузеры, выяснили, что набор подстраивается под Windows, macOS, iOS и Android и умеет в тёмную тему, поэтому фальшивое окно смотрится естественно на любом устройстве жертвы.

После попадания человека в BitB-цепочку процессом может рулить живой оператор, который в реальном времени решает, что показать дальше. Пароль могут попросить ввести несколько раз, затем запросить код из SMS или приложения-аутентификатора, а иногда всплывают уведомления Okta, запросы подтверждения Google или QR-коды.

Мошенники рулят самой последовательностью шагов, например могут:

  • отклонить полученный код и попросить новый;
  • подвесить пользователя на экране ожидания;
  • закончить или оборвать фишинговую процедуру в любой момент.

Копание в инфраструктуре показало, что липовые ИИ-сервисы остаются витриной большого конвейера. В той же экосистеме нашлись приманки с вакансиями и страницы, имитирующие оформление возврата средств. Связь выдал общий стек, ведь сайты используют Next.js и Socket.IO с одинаковыми API-эндпоинтами, а фронтенд местами лежит на Vercel, тогда как бэкенд крутится на Railway или Render.

Стоит обратить внимание на иронию, ведь операторы кампании сами оставили старый исходный код в публичных репозиториях GitHub с некорректными настройками доступа, то есть слили собственный сорс.

Эта утечка позволила исследователям связать нынешнюю активность с прошлыми эпизодами и проследить операцию минимум до марта. Отдельный след оставил Telegram-канал, через который преступники управляли атакой, и в нём скопились сотни отправленных жертвами данных. Число этих сообщений нельзя приравнивать к числу угнанных аккаунтов, ведь часть попыток могла провалиться.

Российских медиабайеров и арбитражников это касается напрямую, ведь рекламные кабинеты зарубежных площадок у многих работают через агентства и посредников, а логин в этой цепочке открывает доступ к бюджетам сразу нескольких клиентов.

Мошенническая платформа умеет имитировать входы в Google, Meta, TikTok и Okta, а по оценке специалистов в кампании крутились десятки разных адресов, и приманки строились вокруг нескольких тем:

  • реклама и рекламные кабинеты;
  • возврат денег;
  • предложения о трудоустройстве.

Вместо классического обратного прокси преступники локально собирают интерфейс нужного провайдера и через собственные API получают учётные данные и состояние многофакторной проверки, отметили исследователи Island в отчёте. Сетевой обмен маскируется под обычное общение ИИ-продукта со сторонним сервером, а не под перехват авторизации.

Отдельный риск у тех, кто ходит в ChatGPT, Gemini и Claude из России, ведь официально эти сервисы в стране недоступны, поэтому люди привычно ищут зеркала и сторонние сайты, а фальшивая страница с логотипом нейросети вопросов не вызывает.

У BitB есть забавная ахиллесова пята, ведь поддельное окно остаётся элементом страницы и его нельзя вытащить за пределы настоящего окна браузера. Настоящее окно можно таскать по экрану и менять ему размер, а iframe сидит привязанным к странице и палится, когда юзер решает покрутить его руками. Поймать подделку помогают простые движения мышкой:

  • потянуть окно авторизации за границы вкладки;
  • попробовать растянуть или сжать его;
  • проверить, не прилипло ли оно к странице намертво.

Эксперты CISOCLUB отметили, что BitB бьёт по главной привычке пользователей, то есть по доверию к картинке в адресной строке, ведь нарисовать можно любой адрес и любой замочек. Лучше всего против подобного фишинга работают passkeys и аппаратные ключи, поскольку они привязаны к реальному домену и не отдадут ответ фальшивому окну. Код из SMS и пуш-подтверждения уходят оператору в живом режиме, поэтому для фишера они превращаются в конвейер.

Админам с доступом к кабинетам нескольких клиентов стоит развести права по людям, ввести лимиты расходов и алерты на смену платёжных данных. Вход в рабочие сервисы лучше открывать вручную в отдельной вкладке, а не через кнопку «Connect» на стороннем сайте с красивой нейросетью.

Ранее сообщалось, что злоумышленники разместили на легитимном сайте chatgpt.com кастомный GPT под названием «Plus 5.6» и привлекали пользователей через рекламу Google. После перехода по рекламной ссылке посетителю показывали настоящее chatgpt.com и сообщали о недоступности сервиса, после чего перенаправляли его на страницу Google Sites с поддельной проверкой Cloudflare. Затем пользователь самостоятельно вводил предложенную команду в терминал, после чего в системе устанавливался RAT. Исследователи Huntress обнаружили эту кампанию в конце сентября 2026 года и изучили как минимум 40 инцидентов, связанных с одним доменом Google Sites, причём в двух случаях был замечен вредоносный GPT.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных