脅威動向  2026-10-07(水)配信

有名AIチャットの偽広告ポータル、認証情報等を窃取

セキュリティ研究者が、AIチャットサービスの広告ポータルを装い、偽のログイン画面を用いて認証情報やMFAコードを窃取するフィッシングプラットフォームの詳報を公表しました。
脅威の概要
有名AIチャットサービスの広告運用管理ツールを装った偽のランディングページを用いて、認証情報やMFAコードを窃取するヒューマンオペレート型のフィッシングプラットフォームです。ブラウザ・イン・ザ・ブラウザ(BitB)手法を悪用し、実在する信頼性の高いドメインのアドレスバーを模した偽のログイン画面を表示させます。
主要なTTP
偽の招待メールや広告を用いたユーザーの誘導
BitB(ブラウザ・イン・ザ・ブラウザ)手法による偽ログイン画面の描画
入力された認証情報やデバイス情報のリアルタイムな収集およびオペレーターへの送信
対象となる組織・利用者
マーケティング部門や広告代理店のスタッフ、ビジネス用の広告アカウントやマネージャーアカウントを管理している組織。
推奨される防御アクション
組織の広告アカウントやビジネスアカウントへの接続を伴うAIツールや外部サービスの利用前に、正当性やセキュリティ設定を入念に精査する
フィッシング耐性のある認証方式(FIDO2/WebAuthn等)を導入する
広告アカウントやマネージャーアカウントの設定変更履歴を定期的に監査する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →