1769143729
2026-01-22 12:02:00
カスペルスキーは、自社のプラットフォームを悪用したフィッシング戦術を特定した OpenAI。攻撃者は、正規の OpenAI アドレスからスパムを送信するために、組織を作成し、グループ メンバーを招待する機能を悪用します。彼らの目的は、ユーザーをだまして悪意のあるリンクをクリックさせたり、偽の電話番号に電話をかけさせたりすることです。
スパム キャンペーンは、攻撃者が OpenAI プラットフォームにアカウントを登録することから始まります。登録中、ユーザーは組織名を入力するよう求められます。組織名には任意の文字を組み合わせることができます。詐欺師はこの事実を利用して、誤解を招くテキストや悪意のあるリンク、電話番号を組織名フィールド自体に直接埋め込みます。
「組織」が作成されると、OpenAI は「チームを招待する」オプションを提供し、標的となった被害者の電子メールを入力できるようになります。
招待状は OpenAI の公式アドレスから送信されるため、技術的な観点からは完全に有効であるように見えます。カスペルスキーは、電子メールの脅威を含み、この方法で送信された数種類のメッセージを検出しました。これらは、アダルト サービスなどの悪質なオファーを宣伝する詐欺メールです。攻撃のもう 1 つの側面は、ビッシング (電話詐欺) です。これは、サブスクリプションが高額で更新されたと主張する誤った通知です。攻撃者は受信者に、提供された電話番号に電話して請求を「キャンセル」するか、さらなる侵害につながるその他の措置を講じるよう指示します。 OpenAI のプラットフォームを通じて広がる電子メールの脅威が他にも存在する可能性があります。
攻撃者が被害者に読んでもらいたいテキスト (電子メール内で太字で示されている) は、メッセージの残りの部分の構造と一致していません。メッセージは、もともとグループ プロジェクトに協力者を招待するために設計されていました。しかし、彼らは被害者がこの違いに注意を払わないことに賭けている。
「この特定のケースは、クロスプラットフォーム機能がどのようにしてソーシャル エンジニアリング攻撃の武器に変えられるかという脆弱性を浮き彫りにしています。 電子メール。詐欺師は、組織名など一見無害に見えるフィールドに誤解を招く情報を挿入することで、従来のフィルタを回避しようとします。 電子メール 信頼できるサービスに対するユーザーの信頼を活用します。すべてのユーザーに、受け取った招待状を注意深く確認し、十分に確認せずに埋め込みリンクをクリックしないようにすることをお勧めします。また、企業に対し、自社のオンライン サービスやプラットフォームがサイバー犯罪者に悪用される可能性があるかどうかを検討することをお勧めします。“、コメントn アンナ・ラザリチェワ、シニアスパムアナリスト της カスペルスキー。
または カスペルスキー 推奨します:
- たとえそれが信頼できる情報源からのものであるように見えても、プラットフォームからの一方的な招待には疑ってください。
- クリックする前に URL をよく確認してください。
- 不審なメールに記載されている電話番号には絶対に電話しないでください。サービスのサポートに連絡する必要がある場合は、その公式 Web サイトで番号を見つけることをお勧めします。
- 不審な電子メールをプラットフォーム プロバイダーに報告し、すべてのアカウントで多要素認証 (MFA) を使用します。
- 法人ユーザーの場合、 Kaspersky Security for Mail Serverは、機械学習アルゴリズムに基づいた多層防御メカニズムを備えており、進化する幅広い脅威に対する強力な保護を提供し、増大するサイバー脅威の中でも企業に安心感を与えます。
- プライベート ユーザーの場合、 カスペルスキー プレミアム は、フィッシング攻撃を防止し、全体的なサイバーセキュリティを強化するために設計された、AI を活用したフィッシング対策機能を提供します。
#OpenAIのチームコラボレーション機能を悪用した詐欺が検出されました