← トップへ2026.10.11 SUN
AI広告ツールの偽サイトに注意
ChatGPTやGeminiなどの広告ツールをかたる偽サイトが見つかった。ページ内に描いた偽のログイン窓で、パスワードや認証コードを盗むという。
- セキュリティ会社Islandが、ChatGPT・Gemini・Claudeなどの広告ツールをよそおう偽サイトを見つけ、10月6日ごろに報じられた
- 「接続(Connect)」を押すと、ブラウザの中に偽のログイン窓が出て、パスワードと認証コードを入力させる
- 狙いは、広告代理店の担当者や広告アカウントの管理者。アカウントには支払い方法や予算がひもづく
- 認証コードは入力した先に盗まれる。パスキーのような、本物のサイトにしか使えない方法が有効とされる
AIの名前をかたった詐欺が出てるって聞いたよ。どんな手口なの?
セキュリティ会社のIslandが見つけたんだ。ChatGPT、Gemini、Claude、Perplexity、Manus、MetaのMuseといったAIの「広告ツール」をよそおった偽サイトだよ。
広告の計画づくりや費用のチェックをうたって、「接続」ボタンを押させるんだ。
ボタンを押すと、何が起きるの?
Googleなどのログイン窓に見える絵が、ページの中に描かれるんだ。窓の上のアドレス欄にはaccounts.google.comのような本物のアドレスが見えるけど、実際のブラウザはずっと偽サイトのままなんだよ。
ページの外へ動かしたり、大きさを変えたりできる
ページの外へ出せない
見た目はそっくりなんだね。入力したらどうなるの?
裏で人間の犯人が入力の様子を見ているんだ。パスワードがまちがっているふりの表示を出したり、見せる認証画面を選んだりできるんだって。
だから、届いた認証コードを打ちこむと、それも盗まれるんだよ。
どうして広告の担当者が狙われるの?
広告アカウントには支払い方法や予算がひもづいているからだよ。代理店の担当者は、複数のお客さんのアカウントを扱うこともある。
犯人は、そこから勝手に広告を出してお金を使ったり、アカウントを別の犯罪者に売ったりできるとされているんだ。
けっこう手がこんでるね。新しいAIが出るたびに、まねされるのかな?
そうかもね。Meta Museをよそおった偽サイトは、Museの発表の8日後の9月16日に出ていたんだ。Islandは、既存の仕組みに新しいブランドを足しただけと見ているよ。
- AIの広告ツールをかたる誘いは、広告担当だけでなく全員に届く可能性がある。「接続」「連携」を求められたら、公式の入口から開き直す
- 認証コードを入れても、入力先が偽サイトなら守れない。入力する前に、アドレスと窓の動きを確かめる
- 入力してしまったら、すぐにパスワードを変更し、社内の担当へ連絡する。広告アカウントでは、知らない管理者や支払いの増加がないかも見直す
- パスキーの導入時期や使える範囲は、確認した記事には書かれていない。社内の対応は、情報システム担当に確認する
有名なAIの名前でも、「接続」を押す前に立ち止まるのが大事なんだね。
そう! 今日のひとことは「ログイン窓は、動かして確かめる」だよ。
- フィッシング
- 本物そっくりの偽サイトで、パスワードやカード番号を入力させて盗む手口
- 認証コード
- パスワードに加えてログイン時に入れる、短い使い捨ての数字。コードを入れた先が偽サイトだと、そのコードも盗まれる
- パスキー
- パスワードのかわりに、端末の指紋や顔の認証でログインする方法。本物のサイトとしか結びつかず、偽サイトでは使えない
参考記事:BleepingComputer ↗The Hacker News ↗
関連記事
コメント
コメントを読みこんでいます…