Harga
Login
Berlangganan
modus ai palsu

Waspada Portal AI Palsu, Modus Baru Curi Password & Kode MFA

·

·

Penggunaan layanan kecerdasan buatan (AI) seperti ChatGPT, Gemini, dan Claude semakin dekat dengan aktivitas sehari-hari, termasuk pekerjaan dan pengelolaan akun bisnis. Kondisi ini dimanfaatkan pelaku kejahatan siber untuk membuat portal AI palsu yang terlihat seperti layanan resmi.

Peneliti keamanan siber menemukan kampanye phishing yang menyamar sebagai berbagai produk berbasis AI. Portal tersebut dirancang untuk mencuri password dan kode multi-factor authentication (MFA) melalui halaman login palsu.

Baca Juga: Chatbot AI Palsu Marak Dipakai untuk Penipuan, Ini Cirinya

Portal AI Palsu Menyerupai Layanan Resmi

Kampanye ini menggunakan nama ChatGPT, Google Gemini, Anthropic Claude, Perplexity, Meta Muse, hingga Manus. Portal tersebut menawarkan fitur yang terlihat masuk akal, seperti mengoptimalkan kampanye iklan, memeriksa pengeluaran, dan menghubungkan akun bisnis.

Tombol “Connect” menjadi salah satu bagian utama serangan. Ketika diklik, pengguna diarahkan ke jendela login palsu yang dirancang menyerupai layanan resmi.

Beberapa cirinya meliputi:

  • Menggunakan nama dan tampilan layanan AI yang dikenal.
  • Menawarkan fitur pengelolaan iklan atau akun bisnis.
  • Meminta pengguna menghubungkan akun melalui tombol “Connect”.
  • Menampilkan halaman login yang menyerupai layanan resmi.
  • Menargetkan password dan kode MFA pengguna.

Browser-in-the-Browser Dipakai untuk Menipu Korban

Pelaku menggunakan teknik Browser-in-the-Browser (BitB) untuk membuat jendela browser palsu di dalam halaman yang sebenarnya. Jendela tersebut dapat menampilkan address bar palsu dengan alamat layanan terpercaya seperti accounts.google.com atau halaman Okta.

Padahal, browser sebenarnya tetap berada di situs phishing. Jika pengguna memasukkan data login, informasi tersebut dapat diteruskan kepada penyerang.

Teknik ini membuat serangan lebih sulit dikenali karena tampilan halaman login terlihat meyakinkan. Bahkan, penyerang dapat mengetahui informasi perangkat korban dan mengatur proses autentikasi yang muncul berikutnya.

Data yang berpotensi dicuri meliputi:

  • Alamat email atau username.
  • Password akun.
  • Kode MFA.
  • Informasi perangkat.
  • Informasi akun bisnis atau akun iklan.
Baca Juga: AI Bikin Penipuan Makin Meyakinkan, Waspadai Risikonya

Akun Iklan Bisnis Menjadi Target

Kampanye tersebut diperkirakan menyasar agency, media buyer, dan administrator akun iklan. Akun dengan riwayat pengeluaran dan reputasi yang baik memiliki nilai bagi penyerang karena dapat digunakan untuk menjalankan kampanye mereka sendiri atau dijual.

Jika akun berhasil diambil alih, dampaknya dapat meluas ke perusahaan dan klien yang terhubung. Beberapa risiko yang mungkin terjadi, antara lain:

  • Penyerang menambahkan administrator baru.
  • Pemilik sah kehilangan kendali atas akun.
  • Anggaran iklan digunakan tanpa izin.
  • Kampanye milik klien terganggu.
  • Proses pemulihan akun berlangsung lama.

Cara Menghindari Portal AI Palsu

Serangan ini menunjukkan bahwa pengguna tidak cukup hanya mengandalkan nama besar sebuah layanan. Sebelum login atau menghubungkan akun, pastikan halaman yang dibuka benar-benar berasal dari domain resmi.

Beberapa langkah yang dapat dilakukan, yaitu:

  • Periksa alamat situs pada browser utama.
  • Jangan memasukkan password melalui tautan mencurigakan.
  • Hindari memberikan kode MFA pada halaman yang tidak terverifikasi.
  • Gunakan autentikasi yang tahan terhadap phishing jika tersedia.
  • Periksa perubahan administrator dan aktivitas akun secara berkala.
  • Pastikan integrasi AI dengan akun bisnis berasal dari sumber resmi.

Phishing dapat memanfaatkan layanan yang sedang populer tanpa harus mengeksploitasi kerentanan pada layanan AI itu sendiri. Karena itu, kewaspadaan pengguna tetap menjadi salah satu lapisan penting untuk mencegah pencurian kredensial dan pengambilalihan akun.



Tinggalkan Balasan

Eksplorasi konten lain dari Vinotek

Langganan sekarang agar bisa terus membaca dan mendapatkan akses ke semua arsip.

Lanjutkan membaca