Le frodi su ChatGPT e Gemini bucano la MFA degli account adv
BleepingComputer riporta una campagna attiva che usa siti falsi di ChatGPT, Gemini, Claude e Perplexity per colpire chi gestisce account pubblicitari e sottrarre password più codice MFA. Il punto non è il branding AI: è l’accesso ottenuto con credenziali valide, non un semplice nome rubato.
La pagina fraudolenta apre una finestra che imita il browser dentro il sito stesso. Così il prompt di login sembra normale e l’attaccante raccoglie password e codice monouso nello stesso passaggio di autenticazione. Per un account adv, questo può tradursi in takeover degli asset di campagna, del budget e dei canali di messaggistica associati.
Il meccanismo pesa su chiunque usi MFA via browser per accessi SaaS o cloud: una pagina clonata può catturare il codice e la sessione insieme. In questa storia la superficie esposta non è solo l’account AI imitato, ma l’intero flusso di accesso su cui si appoggia l’operatività pubblicitaria.
A new campaign targeting ad account managers uses fake ChatGPT, Gemini, Claude, and Perplexity sites that steal login credentials and multi-factor authentication (MFA) codes through browser-in-browser attacks.