脅威アクターが、緊急性を演出した偽のサブスクリプション支払いメールでChatGPTユーザーを標的にし、認証情報を盗むウェブサイトへ誘導しています。
Cofenseのフィッシング防御センター(PDC)が特定したこのフィッシングキャンペーンは、OpenAIになりすまし、受信者に対して48時間以内に支払い情報を更新するよう警告するものです。
このメールは、ChatGPTを個人用・業務用のどちらで利用しているユーザーも標的とするよう設計されており、特に有料サブスクリプションを契約している、あるいは請求通知を受け取ることが想定されるユーザーが狙われています。
生成AIプラットフォームが広く利用されるようになるにつれ、攻撃者はこうした信頼されたブランドを悪用するケースを増やしています。ChatGPTのサブスクリプションは、支払い情報の更新依頼が日常的でありながら、多忙なユーザーには本物らしく見えてしまうため、フィッシングの題材として説得力を持ちます。
この悪意あるメールは、通常の請求書や支払い通知を装う形式になっています。本物のChatGPTロゴを表示し、「Subscription Payment Required(サブスクリプションの支払いが必要です)」といった強い文言を使い、48時間という期限を強調しています。
これらの要素は、ユーザーにメッセージの真偽を確認させるより先に、急いで行動させることを狙ったものです。大きく表示された「Update Payment Information(支払い情報を更新する)」ボタンは、攻撃者が管理するフィッシングページへ受信者を誘導します。
メールの末尾は「The OpenAI Team」という署名で締めくくられ、さらなる偽の信頼性を演出しています。しかし、送信元アドレスを見れば、この詐欺は見破れます。Cofenseは、このメールが次の送信元から発信されていることを確認しました。
これは公式のOpenAIやChatGPTのメールドメインではありません。攻撃者は信頼されたロゴや名前、メールのレイアウトを模倣しつつ、無関係なドメインを使用することが多いため、ユーザーは送信元アドレスを注意深く確認する必要があります。
支払い更新ボタンにカーソルを合わせると、不審な挙動も明らかになります。このリンクは、被害者を最終的な悪性サイトへリダイレクトする前に、Google APIのラッパーURLを経由しています。
URLラッパーを使うことで、フィッシングリンクをより気づかれにくくし、基本的なメールチェックを回避する助けにもなり得ます。被害者がボタンをクリックすると、このキャンペーンは本物のChatGPTサインインポータルに似せて作られたウェブページへとリダイレクトします。
このページは見慣れたOpenAIのブランディング、ログイン用の文言、アイコンを使用し、詐欺サイトを信頼できるものに見せかけています。しかし、そのウェブサイトのドメインは公式のOpenAI認証ドメインとは一致しません。
その代わりに、Cofenseが特定した悪意あるペイロードURLはnxcli[.]ioドメイン上でホストされていました。被害者がアカウントの認証情報を入力すると、その情報は攻撃者へ送信されます。
その後、被害者はエラーページへリダイレクトされることがあり、これにより情報が盗まれたことに気づきにくくなっています。セキュリティチームは、ユーザーに対し、予期しない支払いアラートに対してメール内のリンクをクリックして応答しないよう注意喚起すべきです。
代わりに、ユーザーは信頼できるブックマークからChatGPTやOpenAIを手動で開くか、公式アドレスをブラウザに直接入力してサブスクリプションの状況を確認するべきです。
今回のキャンペーンは、攻撃者が使い慣れたフィッシング手口を、人気のAIサービスに素早く適応させていることを示しています。ユーザーは緊急を装う支払い要求を警戒し、送信元および誘導先のドメインを確認したうえで、多要素認証を有効にしてパスワード漏洩による被害を軽減すべきです。
脅威調査業務の効率化と手作業の削減のためANY.RUNを利用する16,000以上のSOCチームに加わりましょう。貴チーム向けの詳細はこちら
翻訳元: https://cyberpress.org/chatgpt-payment-phishing-scam/