“شات جي بي تي” و”جيميناي” مزيفان.. خدعة تسرق كلمات المرور ورموز التحقق
كشفت حملة تصيّد إلكتروني جديدة عن استخدام مواقع مزيفة، تنتحل أسماء خدمات ذكاء اصطناعي شهيرة، بينها “شات جي بي تي” و”جيميناي” و”كلود” وPerplexity، لاستهداف مديري حسابات الإعلانات وسرقة بيانات تسجيل الدخول ورموز المصادقة متعددة العوامل (MFA).
وبحسب تقرير نشره موقع BleepingComputer في 6 تشرين الأول/أكتوبر 2026، كشفت أبحاث أمنية عن أن الحملة استغلّت أيضاً الإطلاق الحديث لوكيل الذكاء الاصطناعي Muse من “ميتا”، الذي تصفه الشركة بأنه مساعد لمهامّ شخصية مختلفة.
وتستهدف الصفحات الخبيثة موظفي الوكالات الإعلامية ومشتري الإعلانات والمسؤولين الذين يديرون حسابات مرتبطة بعدة عملاء. وتكتسب هذه الحسابات قيمة خاصة للمهاجمين، لأنها قد تتيح إنفاق الأرصدة المتاحة على حملات إعلانية احتيالية أو إعادة بيع الحسابات لمجرمين إلكترونيين آخرين.
نافذة تسجيل دخول مزيفة
تزعم المواقع المزيفة أنها تساعد المعلنين في الوصول إلى المشترين والحصول على ملخصات إعلانية والتخطيط للحملات ومراجعة الإنفاق. وللاستفادة من هذه الخدمات، يُطلب من المستخدم ربط حسابه بالمنتج المزيف.
عند الضغط على زر الاتصال، تظهر نافذة “غوغل” مزيفة داخل الصفحة، تتضمن شريط عنوان يعرض accounts.google.com، ما يمنحها مظهراً قريباً من نافذة تسجيل الدخول الحقيقية.
وتعتمد الحملة تقنية Browser-in-the-Browser (BitB)، التي تقوم على إنشاء نافذة متصفح وهمية داخل الصفحة الأصلية. وهذه النافذة ليست سوى إطار iframe مصمم لسرقة بيانات اعتماد الضحية.
سرقة كلمات المرور ورموز MFA
وفق التقرير، تتكيف أدوات الهجوم مع Windows وmacOS وiOS وAndroid، وتشمل تصميمات المتصفحات ودعم الوضع الداكن. وبعد دخول الضحية إلى مسار التصيّد، يتولى مشغّل بشري التحكم في الخطوات اللاحقة.
وقد يُطلب من الضحية إدخال كلمة المرور حتى ثلاث مرات، أو تقديم رمز عبر SMS أو تطبيق المصادقة لتجاوز حماية MFA، أو التعامل مع طلبات Okta و”غوغل”، أو مسح رمز QR. ويمكن للمهاجمين أيضاً رفض الرموز التي يقدمها الضحايا وإبقاؤهم على شاشة انتظار.
حملة تصيّد أوسع
أظهر فحص البنية التحتية أن الحملة جزء من عملية أوسع استخدمت أساليب جذب متعددة، بينها فرص توظيف وصفحات مزيفة لاسترداد الأموال. وتشترك الصفحات في تقنيات بينها Next.js وSocket.IO، فيما يستخدم العديد منها واجهات Vercel مع خوادم خلفية عبر Railway أو Render.
وأمكن تتبع النشاط إلى آذار/مارس، بعدما انكشفت شيفرات مصدرية قديمة عبر مستودعات GitHub عامة سيئة الإعداد. كما تلقت قناة تحكم عبر Telegram مئات عمليات الإرسال من الضحايا، من دون أن يعني ذلك بالضرورة اختراق هذا العدد من الحسابات بنجاح.
ويدعم نظام التصيّد مسارات تسجيل الدخول إلى “غوغل” و”ميتا” و”تيك توك” وOkta. ويشير التقرير إلى وسيلة بسيطة لكشف هجمات BitB: محاولة تحريك نافذة تسجيل الدخول خارج حدود المتصفح أو تغيير حجمها؛ فالنافذة الحقيقية تسمح بذلك، بينما لا تستطيع نافذة iframe المزيفة القيام به.
