
セキュリティ研究者が、Google Gemini、Anthropic Claude、OpenAI ChatGPT、Perplexityなど人気のAIチャットボットの「広告商品」を装い、ログイン情報を盗むフィッシング基盤の詳細を公表しました。海外メディアのThe Hacker Newsが報じています。
どんな手口なのか
報道によると、この偽サイト群は「広告キャンペーンの最適化」「広告費の監査」「ビジネスアカウントの接続」といったもっともらしいサービスをうたっています。広告を出したい企業の担当者が、公式サービスだと思って画面の案内に従うと、IDやパスワード、さらに多要素認証(MFA、ログイン時にスマホなどに届く確認コード)まで入力させられてしまいます。研究者はこれを「人が操作するフィッシング基盤」と説明しており、攻撃者が被害者の入力に合わせてリアルタイムで対応するタイプだとみられます。
なぜ危険なのか
認証コードまで盗まれると、パスワードに加えて二段階目の防御も突破されてしまいます。広告アカウントやビジネス向けアカウントを乗っ取られれば、広告費の不正利用や、社内情報の流出につながるおそれがあります。AIサービスの人気に便乗した手口は今後も増えると考えられます。
私たちが取るべき対策
広告やアカウント連携を求められたら、メールやSNSの広告に載っているリンクではなく、公式サイトをブックマークやご自身での検索から開き直してください。URLが公式ドメインかどうかも毎回確認しましょう。認証コードは、自分でログイン操作をしたとき以外は絶対に入力しないこと。もし入力してしまった場合は、すぐにパスワードを変更し、サービス側のログイン履歴や接続済みアプリを確認してください。
出典: The Hacker News「Fake ChatGPT, Gemini, and Claude Ad Portals Capture Credentials and MFA Codes」