พบเว็บไซต์โฆษณาปลอมแอบอ้าง ChatGPT, Gemini และ Claude ใช้ขโมย Credential และ MFA Code

ยอดเข้าชม: 55 views

554/69 (IT) ประจำวันพฤหัสบดีที่ 8 ตุลาคม 2569

นักวิจัยด้านความมั่นคงปลอดภัยไซเบอร์เปิดเผยแพลตฟอร์ม Phishing ที่แอบอ้างเป็นโฆษณาสำหรับ AI Chatbot หลายราย เช่น Google Gemini, Anthropic Claude, OpenAI ChatGPT, Perplexity, Meta Muse และ Manus โดยเว็บไซต์ปลอมเหล่านี้อ้างว่าให้บริการด้านการปรับปรุงแคมเปญโฆษณา การตรวจสอบค่าใช้จ่าย และการเชื่อมต่อบัญชีธุรกิจ แต่ที่จริงแล้วถูกออกแบบมาเพื่อขโมย Credential และ MFA Code ผ่านหน้าต่าง Login ปลอมด้วยเทคนิค Browser-in-the-Browser หรือ BitB ซึ่งเป็นการสร้างหน้าต่าง Browser ปลอมซ้อนอยู่ภายใน Browser จริง พร้อมแสดง Address Bar ที่ดูเหมือนโดเมนที่น่าเชื่อถือ เช่น accounts.google.com หรือ Okta Tenant

บริษัท Island ระบุว่าเว็บไซต์ปลอมในแคมเปญนี้มีปุ่ม “Connect” เป็นจุดเริ่มต้นสำคัญ เมื่อผู้ใช้กดปุ่มดังกล่าว ระบบจะเปิดหน้าต่าง Login ปลอมที่เลียนแบบบริการต่าง ๆ เช่น Google, Meta, TikTok และ Okta เพื่อหลอกให้ผู้ใช้กรอกข้อมูลเข้าสู่ระบบ ขณะเดียวกันระบบเบื้องหลังจะทำการ Fingerprint อุปกรณ์ของเหยื่อ ส่งข้อมูลไปยัง Endpoint ของผู้โจมตี และให้ผู้ควบคุมสามารถเลือก MFA Challenge ที่ต้องการแสดงต่อเหยื่อแบบ Real-time ได้ จากนั้นผู้โจมตีจะนำ Credential ที่ได้ไปพยายาม Login เข้าบัญชีจริงทันที โดยเว็บไซต์แต่ละแบรนด์จะมีเนื้อหาและข้อเสนอที่ปรับให้ดูน่าเชื่อถือ เช่น ChatGPT อ้างว่าช่วยสรุป Google Ads รายสัปดาห์, Gemini อ้างรองรับ Manager Account และบัญชีลูกค้าที่เชื่อมโยง, Claude มี Portal โฆษณาเฉพาะ, Perplexity เสนอการวางแผนแคมเปญและตรวจสอบค่าใช้จ่าย ส่วน Manus อ้างว่ามีการเชื่อมต่อกับ Meta แบบส่วนตัว

รายงานระบุว่าเหยื่อมักถูกนำไปยังเว็บไซต์เหล่านี้ผ่าน Email ปลอมที่แอบอ้างแบรนด์ AI ที่น่าเชื่อถือ โดยเว็บไซต์ทั้งหมดใช้เทคโนโลยีร่วมกัน เช่น Next.js และ Socket.IO รวมถึงสื่อสารกับ Endpoint เดียวกัน นอกจากนี้ยังพบว่าแคมเปญดังกล่าวเป็นส่วนหนึ่งของแพลตฟอร์ม Phishing ที่กว้างกว่า ซึ่งยังรองรับเว็บไซต์ปลอมในธีม Google Ads Refund, Payment Confirmation และเว็บไซต์สมัครงานที่แอบอ้างแบรนด์ เช่น Tesla, Louis Vuitton, Nike และ Adecco เป้าหมายหลักของแคมเปญโฆษณา AI ปลอมคือพนักงาน Agency, Media Buyer และผู้ดูแล Manager Account เนื่องจากบัญชีโฆษณาที่มีประวัติการใช้งานดีสามารถถูกนำไปใช้รันแคมเปญของผู้โจมตีหรือขายต่อได้ องค์กรจึงควรใช้การยืนยันตัวตนที่ต้านทาน Phishing ตรวจสอบการเปลี่ยนแปลงสิทธิ์ในบัญชีโฆษณา และพิจารณาการเชื่อมต่อ AI Integration อย่างรอบคอบก่อนอนุญาตให้เข้าถึงบัญชีสำคัญ

แหล่งข่าว : https://thehackernews.com/2026/10/fake-chatgpt-gemini-and-claude-ad.html