اكتشفت كاسبرسكي احتيال OpenAI متطور يستغل ميزات العمل الجماعي على المنصة لنشر رسائل احتيالية. يقوم المهاجمون بإساءة استخدام ميزات إنشاء المنظمات ودعوات الفريق في OpenAI لإرسال رسائل بريد عشوائية تبدو وكأنها تأتي من عناوين OpenAI الموثوقة، مما قد يخدع المستخدمين لالتقاط روابط ضارة أو الاتصال بأرقام هاتفية احتيالية.

كيفية عمل احتيال OpenAI

يبدأ احتيال OpenAI عندما يقوم المهاجمون بتسجيل حسابات على منصة OpenAI. أثناء عملية التسجيل، يُطلب من المستخدمين إدخال اسم منظمة يمكن أن يحتوي على أي مجموعة من الرموز. يستغل المحتالون هذه الثغرة بإدراج نصوص خادعة وروابط احتيالية وأرقام هاتفية مباشرة في حقل اسم المنظمة. بمجرد إنشاء “المنظمة” المزيفة، توفر OpenAI ميزة “دعوة فريقك” التي تسمح للمهاجمين بإدخال عناوين بريد الضحايا. عند إرسال هذه الدعوات، تأتي من خوادم OpenAI الشرعية، مما يجعلها تبدو موثوقة تماماً من الناحية التقنية.

أنواع الهجمات باستخدام احتيال OpenAI

حدد باحثو كاسبرسكي متجهات هجوم متعددة تستخدم احتيال OpenAI. الأول يتضمن رسائل بريد احتيالية تروج لخدمات غير قانونية، بما في ذلك عروض المحتوى البالغ. يستخدم متجه الهجوم الثاني تكتيكات التصيد الصوتي، حيث يرسل المهاجمون إشعارات كاذبة تدعي أن الاشتراك قد تم تجديده تلقائياً برسوم كبيرة. يُطلب من المستقبلين الاتصال برقم هاتف معين لـ “إلغاء” الرسوم، مما يؤدي إلى مزيد من الإضرار بحساباتهم ومعلوماتهم الشخصية. النص الخادع الذي يريد المهاجمون من الضحايا قراءته غير متسق هيكلياً مع قالب البريد الإلكتروني الشرعي، الذي تم تصميمه في الأصل لدعوات التعاون في المشاريع.

توصيات الأمان ضد احتيال OpenAI

علقت آنا لازاريتشيفا، محللة البريد العشوائي الأولى في كاسبرسكي، على الثغرة: “تسلط هذه الحالة الضوء على ثغرة في كيفية استخدام ميزات المنصة كسلاح في هجمات الهندسة الاجتماعية عبر البريد الإلكتروني. من خلال إدراج عناصر خادعة في حقول يبدو أنها غير ضارة مثل أسماء المنظمات، يحاول المحتالون تجاوز مرشحات البريد الإلكتروني التقليدية واستغلال ثقة المستخدمين في الخدمات الموثوقة.”

“نحن نحث جميع المستخدمين على التحقق من الدعوات بعناية وتجنب النقر على الروابط المضمنة دون فحص دقيق. كما نوصي العلامات التجارية بالنظر فيما إذا كان يمكن إساءة استخدام خدماتها أو منصاتها عبر الإنترنت من قبل المهاجمين.”

آنا لازاريتشيفا، محللة البريد العشوائي الأولى، كاسبرسكي
  • تعامل مع الدعوات غير المرغوب فيها من أي منصة بريبة، حتى لو بدت وكأنها تأتي من مصادر موثوقة
  • افحص عناوين URL بعناية قبل النقر على أي روابط في رسائل البريد الإلكتروني
  • لا تتصل بأرقام الهاتف المذكورة في رسائل البريد الإلكتروني المريبة؛ بدلاً من ذلك، ابحث عن معلومات الاتصال الرسمية على صفحة الويب الرسمية للخدمة
  • أبلغ عن رسائل البريد الإلكتروني المريبة إلى مزود المنصة على الفور
  • قم بتفعيل المصادقة متعددة العوامل لجميع الحسابات لإضافة طبقة إضافية من الأمان

بالنسبة للمستخدمين الشركات، توفر Kaspersky Security for Mail Server آليات دفاع متعددة الطبقات مدعومة بخوارزميات التعلم الآلي للحماية من التهديدات المتطورة. يمكن للمستخدمين الأفراد الاستفادة من Kaspersky Premium، الذي يوفر ميزات مكافحة التصيد الاحتيالي المدعومة بالذكاء الاصطناعي المصممة لمنع هجمات التصيد الاحتيالي وتحسين موقف الأمن السيبراني الشامل.