เตือนภัย! พอร์ทัลโฆษณา AI ปลอม ดักขโมยข้อมูลและรหัส MFA

· By: NatapolK

นักวิจัยด้านความปลอดภัยทางไซเบอร์เปิดเผยรายละเอียดของ "แพลตฟอร์มฟิชชิ่งที่ดำเนินการโดยมนุษย์" ซึ่งปลอมแปลงเป็นผลิตภัณฑ์โฆษณาสำหรับแชทบอท AI ยอดนิยม เช่น Google Gemini, Anthropic Claude, OpenAI ChatGPT, Perplexity, Meta Muse และ Manus

ผลิตภัณฑ์เหล่านี้อ้างว่าให้บริการเพิ่มประสิทธิภาพแคมเปญ ตรวจสอบการใช้จ่าย และการเชื่อมต่อบัญชีธุรกิจ แต่แท้จริงแล้วถูกออกแบบมาเพื่อดักจับข้อมูลรับรอง (credentials) และรหัสการยืนยันตัวตนหลายปัจจัย (MFA) ผ่านหน้าต่างเข้าสู่ระบบปลอมที่ใช้กลอุบาย browser-in-the-browser (BitB)

Oleg Zaytsev และ Ofek Ronen นักวิจัยจาก Island กล่าว ในรายงานที่แบ่งปันกับ The Hacker News ว่า เมื่อผู้ใช้คลิกปุ่ม "Connect" ระบบจะเปิดเบราว์เซอร์ปลอมที่วาดขึ้นซ้อนภายในเบราว์เซอร์จริง โดยแถบที่อยู่จะแสดงโดเมนที่น่าเชื่อถือ เช่น accounts.google.com หรือ Okta tenant ทั้งที่ตัวเบราว์เซอร์จริงยังคงอยู่ในโดเมนฟิชชิ่ง

เบื้องหลังอินเทอร์เฟซนี้ แพลตฟอร์มจะเก็บข้อมูลการพิมพ์รหัสผ่าน ทำ fingerprint ของอุปกรณ์ และส่งข้อมูลไปยังผู้ควบคุม (operator) เพื่อเลือกส่งคำท้า MFA แบบต่างๆ ให้เหยื่อกรอกข้อมูลเพิ่ม โดยข้อมูลจะถูกส่งผ่าน Socket.IO ไปยังเอ็นด์พอยต์ /api/send/ip เพื่อให้ผู้โจมตีพยายามลงชื่อเข้าใช้บัญชีในเวลาจริงทันที

หนึ่งในเว็บไซต์ตัวอย่างคือ "museads.ai" ซึ่งปรากฏขึ้นเมื่อวันที่ 16 กันยายน 2026 เพียงไม่ถึงหนึ่งสัปดาห์หลังจากที่ Meta เปิดตัว Muse โดยแอบอ้างเป็นผู้จัดการโฆษณา AI สำหรับ Google, Meta, TikTok และ Okta เพื่อล่อลวงพนักงานเอเจนซี่และผู้ดูแลบัญชีโฆษณาที่มีประวัติการใช้จ่ายสูง

นักวิจัยพบว่าแคมเปญนี้ใช้เทคโนโลยี Next.js และ Socket.IO อีกทั้งยังพบซอร์สโค้ดเวอร์ชันก่อนหน้าใน GitHub ที่ตั้งค่าผิดพลาด โดยผู้โจมตีมักใช้อีเมลคำเชิญปลอมเพื่อ นำทาง เหยื่อไปยังหน้าแลนดิ้งเพจที่มี ข้อเสนอ จูงใจ เช่น การสรุปข้อมูล Google Ads หรือการรวมระบบ Meta แบบส่วนตัว

ความเสียหายจากการขโมยบัญชีโฆษณานั้นรุนแรงกว่าการขโมยบัตรเครดิต เพราะผู้โจมตีมักจะเพิ่มสิทธิ์ผู้ดูแลระบบของตนเองและลดระดับเจ้าของเดิม ทำให้การกู้คืนอาจใช้เวลานานหลายสัปดาห์หรือหลายเดือน ซึ่งสอดคล้องกับรายงานจาก Mimecast เมื่อเดือนกรกฎาคม 2026 ที่ระบุว่ามัลแวร์กลุ่ม VietCredCare, DuckTail, NodeStealer และ PXA Stealer กำลังแพร่ระบาดในการขโมยงบประมาณโฆษณาธุรกิจ เพื่อป้องกันภัยคุกคาม องค์กรควรเปิดใช้งานการยืนยันตัวตนที่ทนทานต่อฟิชชิ่ง (phishing-resistant authentication) ตรวจสอบการเปลี่ยนแปลงการควบคุมโฆษณาอย่างสม่ำเสมอ และระมัดระวังการคลิกผลการค้นหาที่ได้รับการสนับสนุน (Sponsored) บน Google ซึ่งอาจนำไปสู่ GPTs แบบกำหนดเองปลอม ที่ใช้ตัวล่อสไตล์ ClickFix เพื่อส่งมัลแวร์ NetSupport RAT ต่อไป

Source: The Hacker News
ดูแลงานแปลและเรียบเรียงโดย NatapolK

ความคิดเห็น (0)

เข้าสู่ระบบเพื่อร่วมแสดงความเห็น

สมัครสมาชิก

มาเป็นคนแรกที่แสดงความเห็นกันเลยโบร