Μια νέα εκστρατεία phishing που αξιοποιεί τεχνητή νοημοσύνη (AI) και αποκαλύφθηκε από τα Cyble Research & Intelligence Labs (CRIL), δείχνει πώς οι επιτιθέμενοι προχωρούν πέρα από την παραδοσιακή κλοπή διαπιστευτηρίων και υιοθετούν πιο επεμβατικές, τεχνολογικά καθοδηγούμενες τακτικές. Σύμφωνα με το CRIL, η εκστρατεία είναι ενεργή από τις αρχές του 2026 και βασίζεται σε ένα ευρύ φάσμα τεχνικών κοινωνικής μηχανικής, με δολώματα όπως ID scanner, Telegram ID freezing και “Health Fund AI.

Αυτά τα παραπλανητικά σημεία εισόδου έχουν σχεδιαστεί για να ξεγελούν τους χρήστες ώστε να παραχωρούν πρόσβαση σε χαρακτηριστικά hardware, όπως κάμερες και μικρόφωνα υπό το πρόσχημα της επαλήθευσης ή της ανάκτησης λογαριασμού. Μόλις δοθούν οι άδειες, τα κακόβουλα scripts αρχίζουν να συλλέγουν δεδομένα.
Αυτό περιλαμβάνει εικόνες, βιντεοσκοπήσεις, ήχο μικροφώνου, προδιαγραφές συσκευής, στοιχεία επαφών και γεωγραφική τοποθεσία. Τα κλεμμένα δεδομένα μεταδίδονται σε συστήματα που ελέγχονται από τους επιτιθέμενους μέσω bots του Telegram, καθιστώντας την εξαγωγή γρήγορη και αποτελεσματική. Οι ερευνητές σημείωσαν επίσης σημάδια AI-assisted δημιουργίας κώδικα στην υποδομή της εκστρατείας.
Δείτε επίσης: Η Konni Group εκμεταλλεύεται το KakaoTalk για διάδοση του EndRAT Malware
AI phishing: Υποδομή και Μηχανισμός Επίθεσης
Η εκστρατεία χρησιμοποιεί κυρίως την πλατφόρμα edgeone.app για τη φιλοξενία σελίδων phishing. Αυτές οι σελίδες προσποιούνται γνωστές πλατφόρμες όπως το TikTok, το Instagram, το Telegram, το Google Chrome, ακόμη και παιχνίδια όπως το Flappy Bird για να κερδίσουν την εμπιστοσύνη των χρηστών.
Σε αντίθεση με τις παραδοσιακές επιθέσεις phishing που βασίζονται στην εισαγωγή διαπιστευτηρίων από τα θύματα, αυτή η εκστρατεία phishing με τεχνητή νοημοσύνη επικεντρώνεται στα δικαιώματα σε επίπεδο περιηγητή.
Μόλις ένας χρήστης αλληλεπιδράσει με μια σελίδα phishing, ο κώδικας JavaScript ενεργοποιεί αιτήματα δικαιωμάτων. Εάν γίνουν αποδεκτά, το script ενεργοποιεί την κάμερα της συσκευής και αρχίζει να καταγράφει ζωντανά δεδομένα. Μια βασική τεχνική περιλαμβάνει την απόδοση ενός καρέ από μια ζωντανή ροή βίντεο σε ένα HTML5 canvas χρησιμοποιώντας το ctx.drawImage(). Στη συνέχεια, το μετατρέπει σε αρχείο JPEG μέσω του canvas.toBlob().
Αυτό το αρχείο μεταδίδεται άμεσα στους επιτιθέμενους μέσω του Telegram Bot API. Η ίδια διαδικασία χρησιμοποιείται για βιντεοσκοπήσεις και ηχογραφήσεις.
Δείτε επίσης: ClickFix επιθέσεις διαδίδουν το MacSync infostealer

Διευρυμένες Δυνατότητες Συλλογής Δεδομένων
Το phishing framework προχωρά πέρα από την απλή καταγραφή πολυμέσων. Εκτελεί εκτεταμένο device fingerprinting χρησιμοποιώντας browser APIs όπως: navigator.userAgent, navigator.platform, navigator.deviceMemory, navigator.hardwareConcurrency, navigator.connection, navigator.getBattery.
Μέσω αυτών των μεθόδων, οι επιτιθέμενοι συλλέγουν λεπτομερείς πληροφορίες για τη συσκευή του θύματος, συμπεριλαμβανομένου του λειτουργικού συστήματος, της έκδοσης του περιηγητή, της χωρητικότητας της CPU, της RAM, του τύπου δικτύου και της κατάστασης της μπαταρίας.
Επιπλέον, το script ανακτά τη διεύθυνση IP του θύματος μέσω εξωτερικών υπηρεσιών και την εμπλουτίζει με γεωγραφικά δεδομένα όπως χώρα, πόλη, γεωγραφικό πλάτος και μήκος. Αυτές οι πληροφορίες συγκεντρώνονται και αποστέλλονται στους επιτιθέμενους πριν ξεκινήσει περαιτέρω συλλογή δεδομένων. Η εκστρατεία προσπαθεί επίσης να αποκτήσει πρόσβαση σε λίστες επαφών χρησιμοποιώντας το Contacts Picker API του περιηγητή. Εάν οι χρήστες δώσουν άδεια, εξάγονται ονόματα, αριθμοί τηλεφώνου και διευθύνσεις email.
Ρόλος του Telegram στην Εξαγωγή Δεδομένων
Ένα αξιοσημείωτο στοιχείο αυτής της εκστρατείας είναι η εξάρτησή της από το Telegram για λειτουργίες εντολών και ελέγχου (C2). Χρησιμοποιώντας bots του Telegram, οι επιτιθέμενοι εξαλείφουν την ανάγκη για πολύπλοκη υποδομή backend. Δεδομένα όπως εικόνες, βίντεο και αρχεία ήχου αποστέλλονται απευθείας μέσω μεθόδων API όπως sendPhoto, sendVideo και sendAudio.
Αυτή η προσέγγιση απλοποιεί τις λειτουργίες, ενώ παρέχει στους επιτιθέμενους άμεση πρόσβαση στις κλεμμένες πληροφορίες.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Εξαπάτηση χρήστη
Για να διατηρήσουν την αξιοπιστία, οι σελίδες phishing εμφανίζουν ρεαλιστικά μηνύματα κατάστασης όπως “Λήψη φωτογραφίας”, “Αποστολή στον διακομιστή” και “Η φωτογραφία εστάλη επιτυχώς”. Αυτά τα μηνύματα μιμούνται νόμιμες ροές εργασίας επαλήθευσης, ενισχύοντας την ψευδαίσθηση της αυθεντικότητας.
Δείτε επίσης: Κατάχρηση των Microsoft Teams και Quick Assist για διανομή του A0Backdoor
Μόλις τα δεδομένα καταγραφούν και μεταδοθούν, το script απενεργοποιεί την κάμερα και επαναφέρει τη διεπαφή, αφήνοντας ελάχιστα ορατά ίχνη της επίθεσης.

Κίνδυνοι και Επιπτώσεις στις Επιχειρήσεις
Οι επιπτώσεις αυτής της εκστρατείας AI phishing είναι σημαντικές. Συλλέγοντας βιομετρικά και περιβαλλοντικά δεδομένα, οι επιτιθέμενοι αποκτούν ισχυρά εργαλεία για: Κλοπή ταυτότητας και κατάληψη λογαριασμού, Παράκαμψη συστημάτων επαλήθευσης μέσω βίντεο, Στοχευμένες επιθέσεις κοινωνικής μηχανικής, Εκβιασμό χρησιμοποιώντας καταγεγραμμένα πολυμέσα.
Για παράδειγμα, εικόνες και ηχογραφήσεις θα μπορούσαν να χρησιμοποιηθούν για να υποδυθούν τα θύματα ή να παρακάμψουν συστήματα KYC (Γνωρίστε τον Πελάτη σας).
Τα δεδομένα συσκευής και τοποθεσίας επιτρέπουν στους επιτιθέμενους να δημιουργούν εξαιρετικά εξατομικευμένες επιθέσεις, αυξάνοντας το ποσοστό επιτυχίας τους.
Οι οργανισμοί αντιμετωπίζουν επιπλέον κινδύνους, συμπεριλαμβανομένης της ζημίας στη φήμη, της μη συμμόρφωσης σε κανονισμούς και των οικονομικών απωλειών. Η χρήση πλαστών εμπορικών σημάτων ενισχύει περαιτέρω την απειλή, διαβρώνοντας την εμπιστοσύνη στις νόμιμες ψηφιακές υπηρεσίες.
