Nový AI nástroj sľúbi lepší prehľad o reklame, vy poctivo skontrolujete adresu prihlasovacieho okna a aj tak môžete odovzdať heslo podvodníkom. Háčik je v tom, že celé okno vrátane adresy Googlu nakreslila útočníkova stránka. Bezpečnostná firma Island opísala kampaň, ktorá takto zneužíva značky ChatGPT, Gemini či Claude a cieli na ľudí spravujúcich online reklamu.
Najnepríjemnejší detail sa skrýva za formulárom: priebeh podvodu môže v reálnom čase riadiť človek. Po hesle si vypýta aj overovací kód alebo navedie obeť na schválenie prihlásenia. Zdanlivé prepojenie užitočnej služby tak môže otvoriť cestu k firemným reklamným účtom.
Pozvánka vyzerá ako bežná pracovná ponuka
Návnada nemusí strašiť zablokovaním účtu. Firma IRONSCALES zdokumentovala pozvánku do údajného Gemini Ads, ktorú dostal správca platenej reklamy v agentúre. Útočníci si dali záležať aj na detailoch bežného marketingového e-mailu: správa mala možnosti odhlásenia z odberu a poštovú adresu v pätičke. Dokonca fungovala aj schránka na odhlásenie. Papierovanie mali podvodníci v poriadku, úmysly už menej.
Odkaz viedol na napodobeninu AI rozhrania s ponukou pripojiť reklamný účet. Text pracoval s pojmami, ktoré inzerenti poznajú, napríklad so správou klientskych účtov či rozpočtov. Pre človeka, ktorý podobné služby prepája pri práci pravidelne, tak žiadosť nemusí pôsobiť nezvyčajne.
Prihlasovacie okno je súčasťou pasce
Po stlačení tlačidla Connect sa v kampani objaví podvrhnuté prihlásenie. Technika sa volá Browser-in-the-Browser, skrátene BitB: web napodobní samostatné okno prehliadača vrátane jeho rámu a adresného riadka. Princíp opísal výskumník mr.d0x už v roku 2022. Adresa zobrazená v takomto okne je iba obsah stránky, ktorý si útočník môže ľubovoľne napísať.
V prípade skúmanom Islandom falošný riadok ukazoval accounts.google.com, zatiaľ čo skutočný prehliadač zostával na podvodnej doméne. Operátor môže odmietnuť zadané heslo, vyžiadať ďalší pokus alebo zobraziť výzvu na kód z SMS či overovacej aplikácie. Získané údaje pritom používa pri pokuse o skutočné prihlásenie.
Preto môže zlyhať aj ochrana heslom a jednorazovým kódom, ak obeť odovzdá podvodníkovi oboje. Podobne môže nechtiac potvrdiť jeho prihlásenie výzvou v telefóne. Dvojfaktorové overenie však nevypínajte; podstatné je, aký spôsob používate a čo práve schvaľujete.
Island vo výskume zo 6. októbra uvádza stovky odoslaných údajov obetí a vtedy pokračujúcu aktivitu. Nejde o potvrdený počet úspešne prevzatých účtov. Zásah používateľov na Slovensku správa neuvádza.
V hre sú aj peniaze klientov
Reklamný účet je pre útočníka zaujímavý rozpočtom, platobným zázemím aj históriou. Výskum Mimecastu o krádežiach reklamných účtov opisuje ich zneužívanie na cudzie kampane aj ďalší predaj. Pri agentúre môže jedno úspešne zneužité prihlásenie zasiahnuť viacerých klientov.
Rozsah škody však závisí od oprávnení. Ako vysvetľuje dokumentácia manažérskych účtov Google Ads, záleží na prístupovej úrovni používateľa aj na tom, či má manažérsky účet administratívne vlastníctvo konkrétneho klientského účtu. Ukradnuté prihlásenie preto automaticky neznamená úplnú kontrolu nad všetkými klientmi. Aj samotná možnosť meniť kampane však môže narobiť drahý problém.
Čo si overiť a čo robiť, ak ste už údaje zadali
Ponuku novej služby si overte cez oficiálny web výrobcu, ktorý otvoríte samostatne. Pri prihlasovaní kontrolujte skutočný adresný riadok prehliadača. Logo, zámok ani správne napísaná adresa vo vnútri stránky jej pravosť nepotvrdzujú. Ďalšie varovné znaky rozoberáme v návode, ako spoznať falošné prihlásenie na príklade TikToku.
Na prihlasovanie uprednostnite prihlasovací kľúč, teda passkey, alebo bezpečnostný kľúč FIDO2. Tieto metódy overujú aj správnu doménu služby, takže podvrhnutému formuláru neposkytnú opakovane použiteľné heslo či kód. Google vysvetľuje používanie passkeys vo svojom návode. Nenechajte sa pritom neznámou stránkou presvedčiť, aby ste prešli na heslo a SMS.
Ak ste už heslo alebo kód odoslali, prípadne schválili podozrivé prihlásenie, konajte hneď:
- Zabezpečte účet Google. Cez samostatne otvorený oficiálny web zmeňte heslo, skontrolujte bezpečnostné udalosti, prihlásené zariadenia a údaje na obnovu účtu. Neznáme prístupy odstráňte. Ak sa neprihlásite, použite oficiálny postup obnovy napadnutého účtu.
- Zapojte firemného správcu a nahláste incident Googlu. Pri podozrení na napadnutie reklamy postupujte podľa návodu pre kompromitovaný účet Google Ads. Uchovajte podozrivý e-mail a časy neznámych zmien.
- Preverte reklamné účty, ku ktorým malo prihlásenie prístup. Skontrolujte používateľov, pripojené manažérske účty, platobné nastavenia a neznáme kampane. Nápravu koordinujte s podporou; Google upozorňuje, že ručné zmeny počas niektorých krokov obnovy nemusia zostať zachované.
Samotná zmena hesla nemusí odstrániť nového správcu, ktorého si útočník stihol pridať do reklamného účtu. Preto treba skontrolovať aj prístupy a zmeny v Google Ads, inak môže cudzí prístup prežiť aj výmenu hesla.