Vijesti

Nova fišing prijetnja: Lažni ChatGPT i Gemini kradu naloge za oglašavanje u realnom vremenu

Autor Dušan Volaš

Prevaranti sve više koriste imena popularnih alata vještačke inteligencije, kao što su ChatGPT, Gemini i Claude, u sofisticiranim fišing kampanjama čiji je cilj krađa pristupnih podataka poslovnih naloga za oglašavanje.

Izvor: Shutterstock

Napadači su kreirali mrežu lažnih web stranica koje se predstavljaju kao inovativni AI servisi za upravljanje marketinškim kampanjama. Svaki od ovih lažnih alata ima specifičan "mamac" – lažni ChatGPT navodno priprema izvještaje o Google oglasima, Gemini nudi upravljanje nalozima klijenata, dok se Claude i Perplexity nude kao alati za planiranje kampanja i analizu troškova, upozoravaju istraživači iz sajber-bezbjednosne kompanije "Island".

Krajnji cilj prevaranata je identičan u svim slučajevima: navesti korisnika da klikne na opciju "Connect" i poveže svoj Google, Meta, TikTok ili Okta nalog sa platformom.

Ono što ovu fišing kampanju izdvaja od klasičnih prevara jeste korišćenje "browser-in-the-browser" (BitB) tehnike. Klikom na dugme za povezivanje, korisniku se otvara prozor koji vizuelno savršeno imitira pravi ekran za prijavu, uključujući i legitimnu URL adresu u traci (poput accounts.google.com).

Stručnjaci iz "Islanda" ističu da ova platforma omogućava napadačima da u realnom vremenu upravljaju procesom kompromitovanja naloga. Dok žrtva unosi lozinku na lažnom prozoru, napadač je u pozadini odmah unosi na pravi servis. Ukoliko je uključena dvofaktorska autentifikacija (2FA), haker kroz lažni interfejs od žrtve zatraži SMS kod ili potvrdu putem aplikacije, čime uživo zaobilazi bezbjednosne barijere.

Glavna meta ovih napada su zaposleni u marketinškim agencijama i administratori poslovnih naloga. Kada preuzmu kontrolu, hakeri zloupotrebljavaju naloge za pokretanje vlastitih prevarantskih oglasnih kampanja o trošku žrtve, ili ih jednostavno preprodaju na crnom tržištu.

Koliko su napadači prilagodljivi i brzi, pokazuje i podatak da se fišing sajt museads.ai pojavio 16. septembra 2026. godine, neposredno nakon što je Meta predstavila svog AI agenta pod nazivom "Muse".

Istraživači su utvrdili da ista kriminalna infrastruktura stoji i iza drugih aktuelnih prevara, uključujući lažne Google Ads zahtjeve za refundaciju sredstava, kao i lažne portale za zapošljavanje koji zloupotrebljavaju imena poznatih globalnih brendova poput Tesle, Nikea i Louis Vuittona.