Các cổng quảng cáo giả mạo ChatGPT, Gemini và Claude đánh cắp thông tin đăng nhập và mã xác thực MFA

Các nhà nghiên cứu an ninh mạng vừa tiết lộ chi tiết về một nền tảng lừa đảo do con người vận hành mạo danh các sản phẩm quảng cáo cho các chatbot AI như Google Gemini, Anthropic Claude, OpenAI ChatGPT, Perplexity, Meta Muse và Manus nhằm đánh cắp thông tin đăng nhập và mã MFA thông qua kỹ thuật Browser-in-the-Browser (BitB).
Nền tảng lừa đảo mạo danh các sản phẩm AI

Các nhà nghiên cứu an ninh mạng vừa tiết lộ chi tiết về một "nền tảng lừa đảo do con người vận hành", chuyên mạo danh các sản phẩm quảng cáo cho các chatbot trí tuệ nhân tạo (AI) như Google Gemini, Anthropic Claude, OpenAI ChatGPT, Perplexity, Meta Muse và Manus.

Các sản phẩm này tuyên bố cung cấp tính năng tối ưu hóa chiến dịch, kiểm tra chi tiêu và kết nối tài khoản doanh nghiệp. Tuy nhiên, chúng được thiết kế với một mục tiêu duy nhất: đánh cắp thông tin đăng nhập và mã xác thực đa yếu tố (MFA) thông qua các cửa sổ đăng nhập giả mạo bằng kỹ thuật browser-in-the-browser (BitB).

"Mỗi sản phẩm đều được xây dựng xung quanh một hành động duy nhất: Kết nối (Connect). Khi nhấp vào đó, một trình duyệt sẽ được vẽ ra bên trong trình duyệt thực. Thanh địa chỉ giả hiển thị các nguồn đáng tin cậy như accounts.google.com hoặc một trang Okta, trong khi trình duyệt thực vẫn nằm trên tên miền lừa đảo." — Các nhà nghiên cứu Oleg Zaytsev và Ofek Ronen từ Island cho biết.

"Đằng sau giao diện đó, nền tảng sẽ lưu lại mọi nỗ lực nhập mật khẩu, thu thập dấu vết thiết bị (fingerprint) và cho phép kẻ vận hành chọn thử thách MFA tiếp theo mà nạn nhân sẽ nhìn thấy."

Kỹ thuật tấn công BitB tinh vi

Một trong những trang web bị phát hiện là "museads.ai", xuất hiện vào ngày 16 tháng 9 năm 2026, chỉ hơn một tuần sau khi Meta ra mắt Muse, một đại lý AI được thiết kế cho quy trình làm việc cá nhân. Tự quảng cáo là "Trình quản lý quảng cáo AI cho quy trình truyền thông trả phí", nền tảng này hứa hẹn giúp khách hàng tiếp cận người mua, kết nối tài khoản quảng cáo và chạy các vị trí được tài trợ.

Nổi bật trên trang web giả mạo là một hộp lệnh (Prompt Box) với nút "Connect". Khi người dùng nhấp vào, một cuộc tấn công BitB sẽ được kích hoạt để thu thập thông tin đăng nhập tài khoản cho các quy trình làm việc của Google, Meta, TikTok và Okta. Điều này được thực hiện bằng cách vẽ một cửa sổ giả hiển thị biểu mẫu đăng nhập với thanh địa chỉ trỏ đến một tên miền hợp lệ (ví dụ: accounts.google[.]com).

Ở chế độ chạy ngầm, thiết bị của nạn nhân sẽ bị thu thập dấu vết và thông tin được gửi đến kẻ tấn công tại điểm cuối (endpoint) "/api/send/ip" thông qua Socket.IO. Sau đó, các lệnh từ kẻ vận hành và dữ liệu của nạn nhân được trao đổi dựa trên quy trình đăng nhập. Với thông tin đăng nhập có được, kẻ tấn công sẽ cố gắng đăng nhập vào tài khoản theo thời gian thực.

Giao diện giả mạo Google Gemini
Các trang web lừa đảo được thiết kế tỉ mỉ để mạo danh các thương hiệu AI nổi tiếng.

Mạo danh hàng loạt thương hiệu lớn

Các nhà nghiên cứu giải thích rằng mỗi thương hiệu đều có một "lời chào mời" riêng:

  • ChatGPT: Hứa hẹn cung cấp bản tóm tắt Google Ads vào mỗi thứ Hai.
  • Gemini: Hứa hẹn hỗ trợ MCC (tài khoản người quản lý) và liên kết khách hàng.
  • Claude: Có cổng quảng cáo riêng.
  • Perplexity: Cung cấp lập kế hoạch chiến dịch và kiểm tra chi tiêu.
  • Manus: Cung cấp tích hợp Meta riêng tư.

Người dùng thường bị dẫn dụ đến các trang đích này thông qua các email mời giả mạo, mạo danh các thương hiệu tin cậy để tạo vẻ ngoài hợp pháp cho cuộc tấn công. Island lưu ý rằng chiến dịch này chuyển động theo các tin tức công nghệ mới nhất để tăng tính thuyết phục.

Hạ tầng và mục tiêu của chiến dịch

Các trang quảng cáo AI này chỉ là một phần của nền tảng lừa đảo rộng lớn hơn. Hai mảng hoạt động khác bao gồm: các trang yêu cầu hoàn tiền và xác nhận thanh toán theo chủ đề Google Ads, cùng các trang web tuyển dụng giả mạo các thương hiệu như Tesla, Louis Vuitton, Nike và Adecco.

Sơ đồ quy trình tấn công

Tất cả các trang web được xác định đều chia sẻ cùng một ngăn xếp công nghệ (technology stack) gồm Next.js và Socket.IO, đồng thời giao tiếp với cùng một các điểm cuối. Thậm chí, những kẻ tấn công còn để lộ mã nguồn của các phiên bản cũ thông qua các kho lưu trữ GitHub công khai bị cấu hình sai.

Chiến dịch nhắm mục tiêu vào nhân viên đại lý quảng cáo, người mua truyền thông và quản trị viên tài khoản người quản lý. Mục tiêu cuối cùng là kiếm tiền từ các tài khoản quảng cáo này để chạy các chiến dịch riêng của chúng hoặc bán lại để kiếm lời, đặc biệt là các tài khoản có lịch sử chi tiêu "sạch".

Rủi ro nghiêm trọng đối với doanh nghiệp

Theo báo cáo từ Mimecast, các dòng mã độc như VietCredCare, DuckTail, NodeStealer và PXA Stealer đã thúc đẩy nạn trộm tài khoản quảng cáo ở quy mô lớn. Điều này tạo ra một loại tội phạm hàng hóa phổ biến trong hệ sinh thái quảng cáo, nơi kẻ xấu rút cạn ngân sách doanh nghiệp và bán các tài khoản có uy tín trên thị trường ngầm.

"Đối với nạn nhân, việc xử lý thẻ ngân hàng là phần dễ dàng vì họ có thể hủy thẻ trong vài giờ. Nhưng lấy lại tài khoản thì không đơn giản như vậy. Kẻ tấn công thường thêm quản trị viên của riêng chúng và hạ quyền của chủ sở hữu hợp pháp. Việc khôi phục có thể mất hàng tuần hoặc hàng tháng trong khi tài khoản vẫn tiếp tục chạy quảng cáo của kẻ xấu."

Khuyến nghị phòng ngừa

Để giảm thiểu rủi ro, các tổ chức được khuyến nghị:

  • Kích hoạt các phương thức xác thực chống lừa đảo (phishing-resistant authentication).
  • Thường xuyên xem xét các thay đổi trong quyền kiểm soát quảng cáo.
  • Kiểm tra kỹ lưỡng các tích hợp AI trước khi kết nối tài khoản.

Tiết lộ này được đưa ra khi Island phát hiện kẻ tấn công đang lạm dụng kết quả tìm kiếm được tài trợ của Google để dẫn dụ người dùng đến các GPT tùy chỉnh hoặc nội dung trò chuyện AI chia sẻ, sau đó chuyển hướng họ đến trang xác minh Cloudflare giả mạo để cài đặt NetSupport RAT.