Злоумышленники маскировали фишинг под счета OpenAI

Злоумышленники провели фишинговую кампанию под видом выставления счетов за подписку OpenAI и ChatGPT. Её целью была кража учётных данных и платёжной информации. Получателям сообщали, что способ оплаты необходимо обновить в течение 48 часов, и предлагали нажать кнопку «Обновить платежную информацию».

Письмо использовало официальный логотип ChatGPT и настойчивые формулировки, подчёркивавшие срочность. Сообщение отправили с подозрительного адреса support@9527db6e1a.nxcli.io, который не принадлежит доменам OpenAI или ChatGPT. Встроенная кнопка содержала URL-обёртку Google API, перенаправлявшую получателей на фишинговый сайт под контролем злоумышленников.

Фишинговый сайт имитировал страницу входа в ChatGPT, используя скопированные элементы брендинга, логотипы, тексты и компоненты интерфейса. Его домен не совпадал с легитимным URL-адресом аутентификации OpenAI: auth.openai.com/log-in-or-create-account. Введённые на поддельной странице учётные данные передавались злоумышленникам, после чего пользователя перенаправляли на страницу с ошибкой. Это маскировало кражу данных и создавало видимость неудачной попытки аутентификации.

Кампания использовала имперсонацию бренда, срочные уведомления о выставлении счетов, вредоносное перенаправление и клонированную инфраструктуру страниц входа для получения учётных данных аккаунтов OpenAI и потенциально платёжной информации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: