Haberler

Sahte ChatGPT Fatura E-postası OpenAI Hesaplarını Hedef Alıyor

ChatGPT aboneliğine aitmiş gibi hazırlanan sahte fatura e-postaları, kullanıcıların OpenAI hesap bilgilerini ele geçirmek amacıyla yeni bir kimlik avı kampanyasında kullanılıyor. Cofense Phishing Defense Center tarafından tespit edilen mesajlar, alıcılardan 23,80 dolarlık ödemeyi 48 saat içinde tamamlamalarını isterken sahte ödeme sayfasına yönlendiriyor. Kampanya kişisel hesapların yanı sıra iş amaçlı kullanılan hesapları da hedeflerken saldırganlar gerçek ChatGPT giriş ekranına oldukça benzeyen bir sayfayla kimlik bilgilerini toplamaya çalışıyor.

Sahte Fatura Mesajı Kullanıcıyı Ödeme Baskısıyla Yönlendiriyor

Sahte e-posta, “Urgent: Update Your Payment Method to Avoid Service Interruption” başlığıyla gönderiliyor ve hizmet kesintisini önlemek için ödeme yönteminin güncellenmesi gerektiğini belirtiyor. Mesajın içinde 23,80 dolarlık ödenmemiş bir tutar bulunduğu iddia edilirken kullanıcıdan işlemi 48 saat içinde tamamlaması isteniyor. Zaman sınırı, alıcının mesajı ayrıntılı biçimde kontrol etmeden ödeme veya giriş işlemini gerçekleştirmesini sağlamaya yönelik klasik kimlik avı yöntemlerinden biri olarak kullanılıyor.

Saldırganların kullandığı gönderici adresi, resmi OpenAI alan adlarından farklı bir altyapıya işaret ediyor. E-postada [email protected] adresinin kullanılması, mesajın kaynağını kontrol etmek isteyen kullanıcılar için ilk uyarı işaretini oluşturuyor. Kullanıcıların yalnızca e-postadaki görünen şirket adını değil gönderici alan adını da kontrol etmesi, benzer saldırıların erken aşamada fark edilmesine yardımcı oluyor.

E-postadaki “Update Payment Information” düğmesi, doğrudan OpenAI altyapısına gitmek yerine Google API üzerinden çalışan bir yönlendirme mekanizması kullanıyor. Yönlendirme zinciri daha sonra nxcli.io alan adındaki zararlı sayfalara ulaşıyor ve kullanıcıyı hesap giriş bilgilerini girebileceği sahte bir portala taşıyor.

Kimlik avı sayfası, gerçek ChatGPT giriş ekranının görsel yapısını taklit ederek kullanıcı güvenini azaltabilecek farkları gizlemeye çalışıyor. Sayfada OpenAI ile ChatGPT logoları, metinler ve simgeler kullanılırken saldırganların amacı kullanıcı adı ile parola gibi hesap bilgilerini elde etmek olarak öne çıkıyor. Sahte ChatGPT giriş sayfası, görsel benzerliğin tek başına güvenilirlik göstergesi olmadığını gösteren tipik bir kimlik avı örneği oluşturuyor.

Cofense tarafından belirlenen saldırı göstergeleri arasında Google yönlendirme bağlantısı ile aynı nxcli.io altyapısında bulunan login.php ve key.php yolları yer alıyor. Kullanıcıların bağlantıya tıklamadan önce imleci bağlantının üzerine getirerek hedef adresi kontrol etmesi, yönlendirme zincirinin ilk aşamasındaki şüpheli alan adını ortaya çıkarabiliyor.

Tarayıcının adres çubuğu da giriş sayfasının gerçekliğini kontrol etmek için kritik bir alan oluşturuyor. Kullanıcıların OpenAI hesabına giriş yaparken adres çubuğunda resmi auth.openai.com alan adını görmesi gerekirken farklı bir alan adının kullanılması kimlik avı ihtimalini güçlendiriyor. Güvenlik uzmanları, özellikle ödeme bilgisi veya parola talep eden e-postalarda görsel tasarımdan önce bağlantı adresinin kontrol edilmesini öneriyor.

Cofense Phishing Defense Center araştırmacısı Josh Varden, yapay zekâ hizmetlerinin yaygınlaşmasıyla saldırganların ChatGPT markasını da diğer popüler çevrim içi hizmetler gibi taklit etmeye başladığını belirtti. Araştırma merkezi daha önce Microsoft, Google ile Adobe markalarını kullanan çok sayıda kimlik bilgisi hırsızlığı kampanyası tespit ederken saldırıların ortak noktası aciliyet duygusunu güvenilir bir marka görüntüsüyle birleştirmek oldu.

Microsoft Threat Intelligence tarafından yaz aylarında paylaşılan gözlemler de yapay zekâ markalarının kimlik avı, kötü amaçlı reklamcılık ve arama motoru odaklı saldırılarda daha sık kullanılmaya başladığını ortaya koydu. Araştırmacılar ChatGPT, Microsoft Copilot, DeepSeek ile Anthropic Claude markalarının taklit edildiği kampanyalar belirlerken saldırganların özellikle ödeme bilgisi güncelleme temasını kullandığı örnekler de görüldü.

Güney Afrika’da tespit edilen bir kampanyada saldırganlar ödeme bilgilerinin güncellenmesi gerektiğini belirten yaklaşık 4.500 e-posta gönderdi. Aynı saldırı zincirinin daha geniş kampanyasında İsviçre, Avusturya ile Güney Afrika’daki hedeflere tek bir günde 100.000’e kadar e-posta gönderildiği bildirildi. Anthropic markasını taklit eden başka kampanyalar da yapay zekâ servislerinin saldırganlar açısından giderek daha değerli sosyal mühendislik araçlarına dönüştüğünü gösterdi.

İşletmeler açısından risk yalnızca kişisel ChatGPT hesaplarının ele geçirilmesiyle sınırlı kalmıyor. Kurumsal yapay zekâ hesaplarında çalışan konuşmaları, yüklenen belgeler, API erişimleri veya bağlı hizmetler gibi ek veriler bulunabildiği için ele geçirilen kimlik bilgileri daha geniş bir saldırı zincirinin başlangıç noktası oluşturabiliyor. Güvenlik ekipleri bu nedenle yapay zekâ servislerine yönelik e-postaları geleneksel Microsoft 365, Google Workspace veya Adobe hesaplarına yönelik kimlik avı mesajlarıyla aynı güvenlik kontrollerinden geçirmeli.

Kullanıcılar Sahte ChatGPT E-postalarını Nasıl Ayırt Edebilir?

Kullanıcıların ödeme talep eden ChatGPT e-postalarında gönderici alan adını, bağlantı hedefini ve yönlendirilen sayfanın adresini ayrı ayrı kontrol etmesi gerekiyor. Mesajdaki acil ödeme süresi, şüpheli alan adı veya resmi OpenAI adresiyle uyuşmayan giriş bağlantısı tek başına önemli bir uyarı işareti oluşturuyor. Kullanıcıların e-postadaki düğme üzerinden giriş yapmak yerine resmi hizmet adresini tarayıcıya kendilerinin yazarak hesap durumunu kontrol etmesi, kimlik avı zincirindeki yönlendirme adımını devre dışı bırakıyor.

Kurumsal ortamlarda güvenlik ekipleri, e-posta güvenlik ağ geçitlerinde URL yeniden yönlendirmelerini, şüpheli alan adlarını ve kimlik bilgisi toplama sayfalarını ayrıca izlemeli. Çok faktörlü kimlik doğrulama da ele geçirilen parolanın tek başına hesap erişimi sağlamasını zorlaştıran önemli bir katman oluşturuyor. Saldırganların phishing, smishing veya vishing gibi farklı yöntemleri aynı hesapları hedeflemek için birlikte kullanması, kullanıcı eğitiminin yalnızca e-posta saldırılarıyla sınırlı tutulmaması gerektiğini gösteriyor.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu