Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Usan anuncios falsos de IA para robar contraseñas y códigos MFA


Están suplantando a ChatGPT, Claude y Gemini mediante productos publicitarios falsos diseñados para robar contraseñas y códigos de autenticación multifactor (MFA). En lugar de descargar malware convencional, la campaña utiliza sitios web convincentes y operadores humanos en vivo que guían a las víctimas a través de pantallas de inicio de sesión fraudulentas mediante correos electrónicos de invitación.



Suplantando a ChatGPT, Claude y Gemini con productos publicitarios falsos que roban contraseñas y códigos de autenticación multifactor.

En lugar de ofrecer la descarga de un malware convencional, la campaña utiliza sitios web convincentes y operadores humanos en vivo para guiar a las víctimas a través de pantallas de inicio de sesión fraudulentas.

Los correos electrónicos de invitación dirigen a los anunciantes a páginas que prometen planificación de campañas, auditorías de gastos y conexiones de cuentas. Este enfoque recuerda a ataques anteriores que involucraban aplicaciones publicitarias de IA falsas, que utilizaban marcas tecnológicas conocidas para que las solicitudes de credenciales parecieran legítimas.

Los investigadores de Island.io, Oleg Zaytsev y Ofek Ronen, identificaron la operación y observaron cientos de envíos de víctimas, con una actividad que continuaba cuando sus hallazgos fueron publicados el 6 de octubre de 2026.

Island.io afirmó en un informe  que los atacantes podían rechazar contraseñas, seleccionar desafíos de autenticación y redirigir a las víctimas después de completar el flujo.

Datos de la víctima y comandos del operador (Fuente - Island.io)
Datos de la víctima y comandos del operador (Fuente – Island.io)

La campaña se dirige a empleados de agencias, compradores de medios y administradores de cuentas publicitarias. Una sola cuenta de administrador comprometida puede exponer a varios clientes, sus perfiles de facturación y presupuestos publicitarios aprobados, convirtiendo una solicitud de integración aparentemente rutinaria en un incidente empresarial potencialmente costoso.

Utilizan anuncios falsos de ChatGPT, Claude y Gemini

Cada producto falso ofrece un motivo personalizado para conectar una cuenta. Las suplantaciones de ChatGPT prometen un informe semanal de Google Ads, las páginas de Gemini anuncian soporte para cuentas de administrador y Claude tiene su propio portal publicitario.

Las marcas de Perplexity y Manus también aparecen en la operación. El señuelo más reciente, Muse Ads, apareció el 16 de septiembre, ocho días después de que Meta anunciara Muse.

Los investigadores descubrieron que sus formularios de inicio de sesión y la ventana falsa del navegador reutilizaban el código existente de la plataforma general, lo que demuestra la rapidez con la que los operadores podían vincular la historia de un nuevo producto a una infraestructura ya establecida.

Página de reclutamiento de Tesla suplantada (Fuente - Island.io)
Página de reclutamiento de Tesla suplantada (Fuente – Island.io)

Hacer clic en "Connect" no abre una ventana de autenticación genuina de Google. En su lugar, el sitio web dibuja un segundo navegador dentro del real, utilizando la técnica de navegador dentro del navegador para mostrar una barra de direcciones y un icono de candado convincentes, mientras que la página real permanece en la infraestructura controlada por el atacante.

La imitación se ajusta a Windows, macOS, iOS y Android. Las versiones más recientes reproducen detalles como el modo oscuro, los controles del navegador móvil y las barras de herramientas translúcidas. Estos toques hacen que la ventana falsa parezca familiar sin cambiar la dirección o el origen del navegador real.

Detrás de esa interfaz, la plataforma registra las características del dispositivo, la ubicación y las credenciales enviadas. Conserva tres intentos de contraseña separados, lo que permite a un operador afirmar que una entrada falló, solicitar otra y retener cada valor que proporciones.

Los operadores humanos eligen entonces el siguiente paso de autenticación mientras intentan el inicio de sesión real. Los avisos compatibles incluyen códigos por mensaje de texto, códigos de autenticador, aprobaciones de Google, verificación QR, coincidencia de números y solicitudes push de Okta. Una pantalla de espera te mantiene enganchado mientras el atacante decide qué solicitar a continuación.

Infraestructura compartida y protección de cuentas

La misma plataforma Next.js y Socket.IO soporta páginas de publicidad de IA, reclamaciones de reembolsos y sitios de reclutamiento falsos. Los investigadores vincularon un backend con 73 escaneos archivados que cubren 25 dominios de páginas entre el 27 de mayo y el 20 de junio, conectando señuelos aparentemente no relacionados a través de una infraestructura compartida.

El código fuente antiguo expuesto a través de repositorios públicos de GitHub reveló rutas coincidentes, el modelo de reintento de tres contraseñas y controles basados en Telegram.

Señuelos de phishing con marca de IA (Fuente - Island.io)
Señuelos de phishing con marca de IA (Fuente – Island.io)

La plataforma visible reconstruye las interfaces de inicio de sesión localmente en lugar de redirigir transparentemente al sitio web de un proveedor de identidad, haciendo que su tráfico se parezca a la actividad ordinaria de una aplicación.

Las cuentas publicitarias robadas pueden financiar campañas fraudulentas o venderse a otros criminales. Island señala que los atacantes pueden añadir sus propios administradores y reducir el acceso del propietario legítimo, haciendo que la recuperación se prolongue durante semanas o meses.

Los señuelos de reclutamiento crean un riesgo aparte: los empleados que utilizan identidades laborales mientras solicitan empleo podrían exponer el correo electrónico, los archivos y las aplicaciones empresariales de su empleador a un acceso no autorizado.

Island recomienda verificar los programas beta inesperados, las herramientas publicitarias y los conectores de cuentas a través de los sitios web oficiales de los proveedores. Debes inspeccionar la barra de direcciones más externa del navegador real, no una ventana dibujada dentro de la página.

Los equipos de seguridad deben correlacionar las solicitudes de perfilado de dispositivos, los campos de contraseña repetidos y los eventos de control del operador. Las organizaciones deberían priorizar las passkeys y la autenticación respaldada por hardware, ya que la transición hacia passkeys resistentes al phishing reduce la dependencia de contraseñas y códigos reutilizables.

Tras una exposición, los administradores deben revisar cada cuenta de cliente accesible en busca de administradores desconocidos, detalles de recuperación cambiados y campañas o gastos no autorizados, en lugar de comprobar únicamente la cuenta inicial.

A continuación se presentan los IoC y los artefactos de detección asociados reproducidos del informe original de Island. Los servicios legítimos y los destinos suplantados se distinguen explícitamente de la infraestructura del atacante.


Fuentes:
https://cybersecuritynews.com/hackers-use-fake-chatgpt/

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.