In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

La campagna

Una nuova campagna di phishing prende di mira i gestori di account pubblicitari, in particolare agenzie, media buyer e amministratori con account che si estendono a più clienti. I ricercatori di Island, azienda specializzata in sicurezza dei browser, hanno scoperto siti falsi che imitano ChatGPT, Gemini, Claude e Perplexity, sfruttando il lancio recente di Muse, l'agente AI di Meta descritto come assistente per attività personali.

I siti malevoli promettono di aiutare gli inserzionisti a raggiungere acquirenti, ottenere brief pubblicitari e pianificare campagne. Per accedere a questi presunti benefici, l'utente deve collegare il proprio account al finto prodotto AI. Il pulsante "Connect" apre però una finestra Google falsa all'interno della pagina, con una barra degli indirizzi che mostra accounts.google.com.

Come funziona l'attacco browser-in-the-browser

La tecnica browser-in-the-browser (BitB) è stata ideata dal ricercatore mr. dox nel marzo 2022. Consiste nel creare una finestra del browser falsa dentro una legittima, mostrando una pagina di login fraudolenta che sembra un pop-up autentico, con titoli, interfaccia e URL realistici. In realtà è un iframe progettato per rubare le credenziali.

Il kit usato dagli attaccanti adatta l'interfaccia a Windows, macOS, iOS e Android, incluso il supporto al dark mode. Una volta avviato il flusso BitB, un operatore umano prende il controllo e decide cosa mostrare alla vittima: può chiedere la password fino a tre volte, richiedere un codice SMS o da app di autenticazione per aggirare l'MFA, mostrare richieste Okta, prompt di approvazione Google o un QR code. Gli operatori possono anche rifiutare i codici inseriti, tenere la vittima in attesa e interrompere il flusso in qualsiasi momento.

Un'operazione più ampia

Analizzando l'infrastruttura, i ricercatori hanno scoperto che la campagna fa parte di un'operazione più grande che usa diverse esche, come finte offerte di lavoro e pagine di rimborso. Tutte le pagine condividono lo stesso stack tecnologico (Next.js e Socket.IO), API comuni e frontend Vercel con backend Railway o Render.

Il collegamento è stato possibile perché gli attaccanti hanno esposto codice sorgente vecchio tramite repository GitHub pubblici mal configurati, permettendo di tracciare l'attività fino a marzo. Il canale Telegram di controllo ha ricevuto centinaia di segnalazioni di vittime, anche se questo numero non riflette necessariamente gli account effettivamente compromessi.

La piattaforma malevola supporta i flussi di accesso di Google, Meta, TikTok e Okta, con comandi inviati tramite eventi Socket.IO. A differenza di un kit a proxy inverso trasparente, la piattaforma ricostruisce localmente l'interfaccia del provider e raccoglie credenziali e stato MFA tramite le proprie API, mascherando il traffico.

Come difendersi

I ricercatori di Island sottolineano che gli attacchi BitB sono ingannevoli ma anche facili da smascherare: gli iframe non possono essere spostati fuori dalla finestra del browser né ridimensionati, a differenza di un popup OAuth legittimo. Provare a trascinare o ridimensionare la finestra di login è un test semplice ma efficace.

Per chi gestisce account pubblicitari, la raccomandazione è di verificare sempre l'URL nella barra degli indirizzi, diffidare di richieste di connessione a strumenti AI non richiesti e controllare regolarmente le sessioni attive e le autorizzazioni concesse agli account. Le organizzazioni dovrebbero inoltre monitorare le attività sospette sugli account pubblicitari, che possono essere usati per spendere i saldi disponibili in campagne fraudolente o rivenduti ad altri criminali.

FONTI CONSULTATEBleepingComputer
#phishing#browser-in-the-browser#mfa#account pubblicitari#ai