AIひとくちニュース

← トップへ2026.10.11 SUN

AI広告ツールの偽ログイン

AI広告ツールの偽サイトに注意

ChatGPTやGeminiなどの広告ツールをかたる偽サイトが見つかった。ページ内に描いた偽のログイン窓で、パスワードや認証コードを盗むという。

かんたんまとめ
マウ

AIの名前をかたった詐欺が出てるって聞いたよ。どんな手口なの?

ビット

セキュリティ会社のIslandが見つけたんだ。ChatGPT、Gemini、Claude、Perplexity、Manus、MetaのMuseといったAIの「広告ツール」をよそおった偽サイトだよ。

広告の計画づくりや費用のチェックをうたって、「接続」ボタンを押させるんだ。

マウ

ボタンを押すと、何が起きるの?

ビット

Googleなどのログイン窓に見える絵が、ページの中に描かれるんだ。窓の上のアドレス欄にはaccounts.google.comのような本物のアドレスが見えるけど、実際のブラウザはずっと偽サイトのままなんだよ。

本物のログイン窓と、ページの中の偽の窓
本物の窓 ページとは別の窓。
ページの外へ動かしたり、大きさを変えたりできる
偽の窓 ページの中に描かれた絵。
ページの外へ出せない
マウ

見た目はそっくりなんだね。入力したらどうなるの?

ビット

裏で人間の犯人が入力の様子を見ているんだ。パスワードがまちがっているふりの表示を出したり、見せる認証画面を選んだりできるんだって。

だから、届いた認証コードを打ちこむと、それも盗まれるんだよ。

パスワードと認証コードが盗まれるまで
広告ツールの偽サイトを開く。「接続」ボタンを押す
ページの中に偽のログイン窓が出る。アドレス欄は本物そっくり
パスワードを入力。犯人が見ていて、次の画面を選ぶ
認証コードも入力。犯人の手に渡る
マウ

どうして広告の担当者が狙われるの?

ビット

広告アカウントには支払い方法や予算がひもづいているからだよ。代理店の担当者は、複数のお客さんのアカウントを扱うこともある。

犯人は、そこから勝手に広告を出してお金を使ったり、アカウントを別の犯罪者に売ったりできるとされているんだ。

マウ

けっこう手がこんでるね。新しいAIが出るたびに、まねされるのかな?

ビット

そうかもね。Meta Museをよそおった偽サイトは、Museの発表の8日後の9月16日に出ていたんだ。Islandは、既存の仕組みに新しいブランドを足しただけと見ているよ。

ログイン窓が出たときの見分け方と守り方
窓を動かしてみるログイン窓がページの外へ出せないなら、入力しない
パスキーを使う本物のサイトとしか結びつかないため、偽サイトでは使えない
公式の入口から入る広告ツールは登録ずみの入口から開く
今回のポイント
マウ

有名なAIの名前でも、「接続」を押す前に立ち止まるのが大事なんだね。

ビット

そう! 今日のひとことは「ログイン窓は、動かして確かめる」だよ。

用語ミニ解説
フィッシング
本物そっくりの偽サイトで、パスワードやカード番号を入力させて盗む手口
認証コード
パスワードに加えてログイン時に入れる、短い使い捨ての数字。コードを入れた先が偽サイトだと、そのコードも盗まれる
パスキー
パスワードのかわりに、端末の指紋や顔の認証でログインする方法。本物のサイトとしか結びつかず、偽サイトでは使えない

参考記事:BleepingComputer ↗The Hacker News ↗

関連記事

コメント

コメントを読みこんでいます…

内容を確認してから表示します。コメントの決まり

記事一覧へ