ΑρχικήSecurityΠλαστές AI υπηρεσίες μετατρέπονται σε παγίδα για επιχειρήσεις

Πλαστές AI υπηρεσίες μετατρέπονται σε παγίδα για επιχειρήσεις

Η ραγδαία εξάπλωση των εργαλείων τεχνητής νοημοσύνης δημιουργεί νέες ευκαιρίες για εργαζομένους και επιχειρήσεις, παράλληλα όμως ανοίγει έναν ακόμη δρόμο για κυβερνοεγκληματίες. Ερευνητές της Malwarebytes προειδοποιούν για ένα δίκτυο πλαστών ιστοτόπων που εμφανίζονται ως υπηρεσίες AI, προσφέροντας συνδρομές για μεταγραφή ομιλίας, δημιουργία εικόνων, επεξεργασία βίντεο και άλλες λειτουργίες.

Εικόνα άρθρου: Beware these fake websites selling subscriptions to AI assistants

Οι συγκεκριμένες σελίδες έχουν σχεδιαστεί ώστε να μοιάζουν με πραγματικές υπηρεσίες και αξιοποιούν ονόματα δημοφιλών προϊόντων ή γνωστές εμπορικές ονομασίες, αλλά και υπηρεσίες που έχουν σταματήσει να λειτουργούν. Ανάμεσα στα παραδείγματα που εντόπισαν οι ερευνητές περιλαμβάνονται τα GPT-6 Astra, DaVinci Resolve, PixAI και OpenCut, καθώς και το Omegle, το οποίο έχει διακόψει τη λειτουργία του.

Επαγγελματική εμφάνιση και αυθεντικό Google login

Το ιδιαίτερο στοιχείο της συγκεκριμένης καμπάνιας είναι ότι οι ιστοσελίδες δεν βασίζονται απαραίτητα στις κλασικές μεθόδους phishing. Δεν εμφανίζουν δηλαδή υποχρεωτικά μια ψεύτικη φόρμα που ζητά από τον χρήστη να πληκτρολογήσει τον κωδικό πρόσβασής του.

Αντίθετα, χρησιμοποιούν την αυθεντική διαδικασία «Σύνδεση με Google», γεγονός που μπορεί να δημιουργήσει μια ισχυρή αίσθηση νομιμότητας. Ο χρήστης μεταφέρεται στο πραγματικό περιβάλλον της Google για να συνδεθεί και η εφαρμογή ζητά βασικές πληροφορίες, όπως το όνομα, τη διεύθυνση email και τη φωτογραφία προφίλ.

Οι ερευνητές σημειώνουν ότι στις περιπτώσεις που εξέτασαν δεν ζητήθηκε πρόσβαση σε Gmail ή Google Drive. Αυτό, ωστόσο, δεν σημαίνει ότι η υπηρεσία είναι αξιόπιστη. Αντίθετα, η χρήση μιας αυθεντικής διαδικασίας ταυτοποίησης μπορεί να λειτουργήσει ως «βιτρίνα» για μια κατά τα άλλα παραπλανητική υπηρεσία.

Δείτε επίσης: Dubai Police: Προσοχή στις ψεύτικες προσφορές ταξιδιών

Συνδρομές από 10 έως 2.000 δολάρια

Μετά την εγγραφή, οι επισκέπτες καλούνται να πληρώσουν για την υποτιθέμενη πρόσβαση στα εργαλεία AI. Οι χρεώσεις που εντοπίστηκαν ξεκινούν από περίπου 10 δολάρια τον μήνα και φτάνουν ακόμη και τα 2.000 δολάρια για ετήσια συνδρομή.

Το οικονομικό κόστος, όμως, μπορεί να είναι το μικρότερο πρόβλημα. Ορισμένες από τις πλατφόρμες ζητούσαν από τους χρήστες να ανεβάσουν έγγραφα, ηχογραφήσεις και άλλα αρχεία προκειμένου να χρησιμοποιήσουν τις υπηρεσίες.

Αυτό μετατρέπει μια φαινομενικά απλή αγορά λογισμικού σε πιθανό περιστατικό διαρροής δεδομένων. Ένα αρχείο που ανεβαίνει σε μια άγνωστη πλατφόρμα μπορεί να περιέχει προσωπικά στοιχεία, εταιρικές πληροφορίες, εμπιστευτικά έγγραφα, ηχογραφήσεις συσκέψεων ή δεδομένα πελατών.

Ο κίνδυνος του Shadow IT στις επιχειρήσεις

Ιδιαίτερα σημαντικός είναι ο κίνδυνος για τις επιχειρήσεις, καθώς ένας εργαζόμενος μπορεί να αποφασίσει να χρησιμοποιήσει μια υπηρεσία AI χωρίς προηγουμένως να ενημερώσει το τμήμα IT.

Η πρακτική αυτή είναι γνωστή ως shadow IT και αποτελεί ήδη πρόβλημα για τους οργανισμούς, ακόμη και όταν οι εργαζόμενοι χρησιμοποιούν νόμιμες υπηρεσίες. Στην περίπτωση μιας πλαστής πλατφόρμας, όμως, η κατάσταση γίνεται πολύ πιο επικίνδυνη, καθώς η επιχείρηση μπορεί να μην έχει κανέναν έλεγχο για το πού αποθηκεύονται τα δεδομένα ή ποιος έχει πρόσβαση σε αυτά.

Ένα τμήμα marketing, για παράδειγμα, μπορεί να ανεβάσει μια παρουσίαση για αυτόματη μεταγραφή ή περίληψη, θεωρώντας ότι χρησιμοποιεί ένα επαγγελματικό εργαλείο. Αν η πλατφόρμα είναι ψεύτικη, το συγκεκριμένο αρχείο μπορεί να καταλήξει σε άγνωστο server χωρίς η εταιρεία να το αντιληφθεί.

Δείτε επίσης: Προσοχή: Το Open-Source Neptune Stealer παραδίδεται μέσω GitHub

Πλαστές AI υπηρεσίες μετατρέπονται σε παγίδα για επιχειρήσεις

Ίδια υποδομή πίσω από διαφορετικές AI υπηρεσίες

Η Malwarebytes εκτιμά ότι οι διαφορετικοί ιστότοποι που εντοπίστηκαν πιθανότατα συνδέονται μεταξύ τους. Οι ερευνητές παρατήρησαν κοινά χαρακτηριστικά στην κατασκευή τους, πανομοιότυπα αρχεία και συσχετίσεις στις διευθύνσεις email που χρησιμοποιούνταν από τους υποτιθέμενους developers.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ακόμη πιο ενδιαφέρον είναι ότι οι ιστοσελίδες φαίνεται να έχουν δημιουργηθεί χρησιμοποιώντας ένα νόμιμο εμπορικό εργαλείο κατασκευής ιστοτόπων. Το συγκεκριμένο προϊόν προσφέρει λειτουργίες διαχείρισης χρηστών, πληρωμών και αποθήκευσης αρχείων, γεγονός που δείχνει πώς νόμιμες υποδομές μπορούν να αξιοποιηθούν για τη δημιουργία πειστικών απατηλών υπηρεσιών.

Τι πρέπει να ελέγχουν οι χρήστες πριν ανεβάσουν δεδομένα

Η Malwarebytes συνιστά στους χρήστες να μην αξιολογούν μια υπηρεσία μόνο από την εμφάνιση της ιστοσελίδας ή από την παρουσία του κουμπιού «Sign in with Google». Η ύπαρξη αυθεντικής διαδικασίας σύνδεσης δεν αποτελεί από μόνη της απόδειξη ότι η εφαρμογή είναι νόμιμη.

Πριν από οποιαδήποτε πληρωμή ή μεταφόρτωση αρχείων, είναι σημαντικό να ελέγχεται ποια εταιρεία βρίσκεται πίσω από την υπηρεσία, αν διαθέτει επαληθεύσιμα στοιχεία επικοινωνίας και αν υπάρχουν ανεξάρτητες αναφορές για το προϊόν. Παράλληλα, οι χρήστες θα πρέπει να εξετάζουν προσεκτικά το όνομα του developer που εμφανίζεται στη διαδικασία σύνδεσης μέσω Google.

Δείτε επίσης: AmnesiaStealer: Προσοχή! Νέο macOS malware

Ιδιαίτερη προσοχή σε έγγραφα και ηχογραφήσεις

Το σημαντικότερο μέτρο προστασίας είναι να μην ανεβαίνουν ευαίσθητα ή εμπιστευτικά αρχεία σε άγνωστες AI πλατφόρμες. Αυτό ισχύει ιδιαίτερα για εταιρικά έγγραφα, οικονομικά στοιχεία, δεδομένα πελατών και ηχογραφήσεις συσκέψεων.

Τέλος, όσοι έχουν συνδέσει κάποια άγνωστη υπηρεσία με τον Google λογαριασμό τους μπορούν να ελέγξουν τις συνδεδεμένες εφαρμογές και να αφαιρέσουν όσες δεν αναγνωρίζουν ή δεν χρησιμοποιούν πλέον.

Η περίπτωση αυτή δείχνει ότι στην εποχή της AI το phishing δεν χρειάζεται πλέον να εμφανίζεται ως ένα προφανώς κακογραμμένο email. Μπορεί να έχει τη μορφή μιας καλοσχεδιασμένης υπηρεσίας τεχνητής νοημοσύνης, με πραγματικό Google login και επαγγελματική διαδικασία πληρωμής. Για τις επιχειρήσεις, επομένως, η επαλήθευση μιας AI υπηρεσίας πριν από τη χρήση της αποτελεί πλέον βασικό κομμάτι της ψηφιακής ασφάλειας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS