Falsos sitios de ChatGPT y Gemini roban cuentas publicitarias y códigos MFA
Qué pasó
Investigadores identificaron una nueva campaña de phishing que utiliza sitios falsos que imitan a ChatGPT, Google Gemini, Claude y Perplexity para engañar a usuarios, específicamente a administradores de cuentas publicitarias. Estos sitios clonados están diseñados para capturar credenciales de acceso en tiempo real.
La técnica empleada es conocida como “browser-in-browser”, que simula una ventana emergente de inicio de sesión legítima dentro del navegador, dificultando que la víctima distinga entre el formulario real y el falso. Esto permite a los atacantes capturar no solo usuario y contraseña, sino también códigos de autenticación multifactor (MFA) en el momento en que la víctima los ingresa.
El objetivo principal de la campaña son las cuentas de gestión de publicidad digital, probablemente de plataformas como Google Ads o Meta Ads, que suelen tener acceso a presupuestos significativos y datos de clientes, convirtiéndolas en un objetivo de alto valor para los atacantes.
Qué significa para empresas en LatAm
Las empresas latinoamericanas que gestionan campañas publicitarias digitales, agencias de marketing y equipos de growth que utilizan herramientas de IA generativa para optimizar su trabajo están en riesgo directo. El robo de estas cuentas puede derivar en fraude publicitario, redirección de presupuestos a campañas maliciosas o robo de datos de clientes almacenados en las plataformas comprometidas.
Además, dado que la técnica logra interceptar códigos MFA, la autenticación multifactor tradicional basada en SMS o apps de código temporal no es garantía suficiente de protección, lo que obliga a reconsiderar las políticas de seguridad en el acceso a cuentas críticas del negocio.
Qué hacer ahora
- Capacitar a los equipos de marketing y publicidad sobre esta técnica de phishing y la verificación manual de URLs antes de ingresar credenciales.
- Migrar hacia métodos de autenticación resistentes a phishing, como llaves de seguridad FIDO2/U2F o passkeys, en lugar de MFA basado en códigos.
- Implementar gestores de contraseñas con autocompletado restringido por dominio, que no rellenan credenciales en sitios falsificados.
- Revisar los accesos y actividad reciente en cuentas de Google Ads, Meta Ads y otras plataformas publicitarias en busca de inicios de sesión sospechosos.
- Establecer monitoreo de dominios similares (typosquatting) a marcas de IA generativa utilizadas por la organización.
Fuente original: BleepingComputer (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber