Gefälschte ChatGPT- und Gemini-Seiten phishen Werbekonten

Gefälschte ChatGPT- und Gemini-Seiten phishen Werbekonten

Eine Phishing-Kampagne hat es auf Menschen abgesehen, die Werbekonten verwalten. Mit gefälschten Versionen von ChatGPT, Gemini, Claude und Perplexity erbeuten die Angreifer Zugangsdaten und Codes für die Multi-Faktor-Authentifizierung (MFA). Die Seiten setzen auf Browser-in-the-Browser-Angriffe (BitB), wie Forscher des Browser-Sicherheitsunternehmens Island berichten.

Einen Teil der Kampagne haben die Betreiber auf den jüngsten Start von Muse abgestimmt, einem KI-Agenten, den Meta als Assistenten für verschiedenste persönliche Aufgaben beschreibt.

Warum Werbekonten

Im Visier stehen Agenturmitarbeiter, Mediaeinkäufer und Administratoren. Über ihre Konten gelangt man oft in mehrere nachgelagerte Kundenkonten, was sie besonders wertvoll macht.

Sind die Angreifer erst einmal drin, können sie das vorhandene Guthaben meist für betrügerische Werbekampagnen ausgeben. Sie können die Konten aber auch an andere Kriminelle verkaufen, oft für hohe Summen.

Die gefälschten KI-Werkzeuge richten sich gezielt an Werbetreibende. Sie versprechen Hilfe dabei, Käufer zu erreichen, Anzeigenbriefings zu erstellen sowie Kampagnen und Budgets zu planen und zu prüfen. Um eine dieser Funktionen zu nutzen, soll das Opfer sein Konto verbinden. Ein Klick auf "Verbinden" öffnet innerhalb der Seite ein scheinbares Google-Anmeldefenster, dessen Adressleiste accounts.google.com anzeigt.

So funktioniert der BitB-Trick

Der Sicherheitsforscher mr. dox hat die Browser-in-the-Browser-Technik im März 2022 beschrieben. Der Angreifer zeichnet dabei ein gefälschtes Browserfenster in ein echtes und zeigt darin eine betrügerische Anmeldeseite an.

Das Fenster sieht aus wie ein ganz normales Anmelde-Pop-up, mit glaubwürdigem Titel, passender Oberfläche und der URL, die der Nutzer erwartet. Tatsächlich handelt es sich um einen iframe, der alles abgreifen soll, was das Opfer eintippt. Die Methode ist seitdem vielfach zum Einsatz gekommen, unter anderem gegen Steam-Nutzer.

Laut Island passt das Kit in dieser Kampagne seine Oberfläche an Windows, macOS, iOS und Android an. Es ahmt das Aussehen des Browsers nach und unterstützt sogar den Dunkelmodus.

Ein Mensch am Steuer

Sobald das Opfer im BitB-Ablauf landet, übernimmt ein menschlicher Bediener und entscheidet, was das Opfer als Nächstes zu sehen bekommt. Der Bediener kann:

  • bis zu dreimal nach dem Passwort fragen
  • einen SMS- oder Authenticator-Code anfordern, um die MFA zu umgehen
  • Okta-Push-Anfragen oder Google-Bestätigungsaufforderungen anzeigen
  • einen QR-Code einblenden
  • vom Opfer eingegebene Codes zurückweisen
  • das Opfer auf einem Warte-Bildschirm festhalten
  • den Phishing-Ablauf jederzeit beenden oder unterdrücken

Die Plattform unterstützt die Anmeldeabläufe von Google, Meta, TikTok und Okta. Die Befehle werden über Socket.IO-Ereignisse übermittelt.

"Anders als ein transparentes Reverse-Proxy-Kit baut die sichtbare Plattform die Oberfläche des Anbieters lokal nach und sammelt Zugangsdaten und MFA-Status über ihre eigenen APIs", schreiben die Forscher in ihrem Bericht.

Diese Bauweise verschleiert den bösartigen Datenverkehr. Für einen Beobachter sieht es so aus, als kommuniziere ein KI-Produkt mit dem Backend einer völlig anderen Anwendung.

Teil einer größeren Operation

Bei der Untersuchung der Infrastruktur brachte Island die KI-Köder mit einer größeren Operation in Verbindung, die auch gefälschte Stellenangebote und Rückerstattungsseiten einsetzte. All diese Seiten nutzen denselben Next.js- und Socket.IO-Stack sowie gemeinsame API-Endpunkte. Viele laufen auf Vercel-Frontends mit Railway- oder Render-Backends.

Die Verbindung ließ sich herstellen, weil der Angreifer älteren Quellcode in falsch konfigurierten öffentlichen GitHub-Repositorys liegen gelassen hatte. Anhand dieses Codes konnten die Forscher die Aktivitäten bis in den März zurückverfolgen.

Im Telegram-Kanal, über den die Angriffe gesteuert wurden, waren Hunderte Eingaben von Opfern eingegangen. Island weist darauf hin, dass diese Zahl nicht unbedingt der Zahl der tatsächlich kompromittierten Konten entspricht.

Die Forscher zählten Dutzende URLs aus den Werbe-, Rückerstattungs- und Recruiting-Kampagnen. Ihr Bericht listet sie alle auf.

So erkennt man das falsche Fenster

BitB-Seiten wirken überzeugend, doch es gibt einen einfachen Test. Ein echtes OAuth-Pop-up ist ein eigenständiges Browserfenster und lässt sich daher aus dem Hauptbrowser herausziehen oder in der Größe verändern. Ein BitB-Fenster ist nur ein iframe innerhalb der Seite und kann weder das eine noch das andere. Wenn sich ein Anmelde-Pop-up nicht aus dem Browserrahmen bewegen lässt, ist es gefälscht.

Unsere Einschätzung

Diese Kampagne verbindet zwei Dinge, die für Angreifer derzeit gut funktionieren: das Interesse an neuen KI-Werkzeugen und den hohen Wert gemeinsam genutzter Geschäftskonten. Gefälschte KI-Produkte liefern einen glaubwürdigen Grund, nach einer Kontoverbindung zu fragen, und ein einziger Agentur-Login kann den Zugang zu vielen Kunden auf einmal öffnen. Für Marketingteams heißt das: Konten auf Werbeplattformen verdienen denselben Schutz wie Finanz- oder Admin-Konten.

Am beunruhigendsten ist der menschliche Bediener in der Schleife. Weil jemand in Echtzeit Codes zurückweisen, Passwortabfragen wiederholen und zwischen Okta-, Google- und QR-Code-Abfragen wechseln kann, bieten SMS- und Authenticator-Codes hier nur begrenzten Schutz. Wie bei anderen Phishing-Kits, die auf bestimmte Zielgruppen zugeschnitten sind, wechselt der Köder, während das Backend gleich bleibt, wie die Wiederverwendung eines einzigen Stacks für Werbung, Rückerstattungen und Recruiting zeigt.

Bis auf Weiteres ist der Zieh-und-Größen-Test eine günstige Abwehrmaßnahme, die man Mitarbeitern unbedingt beibringen sollte. Auch das Prüfen unbekannter Links mit Werkzeugen wie URL-Reputationsprüfern kann helfen. Es lohnt sich zu beobachten, ob die Betreiber bei weiteren Produktstarts auf neue KI-Namen umschwenken und ob Plattformen wie Meta, Google und TikTok mit stärkeren, phishing-resistenten Anmeldeoptionen für Werbekonten reagieren.