Fałszywe wiadomości o płatności za ChatGPT – przestępcy podszywają się pod OpenAI. Jak nie dać się oszukać?

Korzystasz z płatnej wersji ChatGPT? Uważaj na wiadomości z prośbą o pilną aktualizację metody płatności. W nowej kampanii phishingowej przestępcy podszywają się pod OpenAI i prowadzą odbiorców do fałszywego panelu logowania. Sprawdź, jak rozpoznać oszustwo i nie paść jego ofiarą.

Na czym polega oszustwo?

O kampanii poinformowali badacze z Cofense Phishing Defense Center, a w Polsce opisał ją między innymi Sekurak. Oszuści wysyłają wiadomości informujące o problemie z płatnością za ChatGPT. Odbiorca ma rzekomo 48 godzin na zaktualizowanie danych – w przeciwnym razie jego konto zostanie zablokowane.

Wiadomość przypomina typowe powiadomienie dotyczące abonamentu. Zawiera logo ChatGPT, elementy identyfikacji wizualnej OpenAI, podpis “The OpenAI Team” i duży przycisk do aktualizacji danych. Presja czasu ma skłonić odbiorcę do szybkiej reakcji, zanim zdąży on sprawdzić nadawcę i link.

Po kliknięciu przycisku pojawia się strona łudząco podobna do prawdziwego panelu logowania ChatGPT. Wpisany adres e-mail i hasło nie trafiają jednak do OpenAI, ale do przestępców. Następnie na ekranie pojawia się błąd, a napastnicy mają już dane potrzebne do próby przejęcie konta.

Dlaczego odnośnik może wyglądać wiarygodnie?

Przestępcy zadbali nie tylko o wygląd wiadomości. Zamieszczony w niej przycisk wykorzystywał usługę przekierowującą w infrastrukturze Google. W podglądzie odnośnika można więc było zobaczyć znajomą domenę googleapis.com, chociaż docelowo przeglądarka wyświetlała podrobiony panel logowania znajdujący się pod zupełnie innym adresem.

Takie rozwiązanie miało zmylić nie tylko odbiorcę. Prostsze programy antywirusowe i bramki pocztowe, które sprawdzają przede wszystkim początek odnośnika, mogły zobaczyć domenę Google i nie rozpoznać ukrytego dalej adresu przestępców. W efekcie oszustwo miało większą szansę ominięcia zabezpieczeń.

Dlatego nie należy oceniać odnośnika wyłącznie po jego początku ani po obecności nazwy znanej firmy. Po otwarciu strony trzeba sprawdzić adres widoczny w pasku przeglądarki. Jeżeli ekran przypomina logowanie do ChatGPT, ale domena nie należy do OpenAI, nie należy podawać żadnych danych.

Jak chronić się przed tego typu próbami phishingu?

W tej kampanii oszustwo zdradzały dwa szczegóły. Jeszcze przed kliknięciem przycisku można było zauważyć, że wiadomość wysłano z adresu, który nie miał żadnego związku z OpenAI. Jeśli odbiorca otworzył odnośnik, kolejnym sygnałem był adres strony widoczny w pasku przeglądarki. Panel wyglądał jak logowanie do ChatGPT, ale działał w obcej domenie.

Podobne wiadomości mogą dotyczyć nie tylko usług OpenAI, ale też na przykład banku, zakupów lub abonamentów w serwisach streamingowych. Jak się przed tym chronić? Przede wszystkim – nie działaj pochopnie. Warto przestrzegać kilku prostych zasad:

  • Sprawdź pełny adres nadawcy, a nie tylko nazwę wyświetlaną w skrzynce.

  • Nie przechodź do płatności ani logowania przez przycisk w wiadomości. Otwórz usługę samodzielnie przez zapisany adres lub oficjalną aplikację i tam sprawdź, czy rzeczywiście wystąpił problem.

  • Jeśli strona została już otwarta, przed wpisaniem danych sprawdź jej adres. Logo i wygląd panelu można skopiować, ale domena pokaże, gdzie naprawdę się znajdujesz.

  • Nie działaj pod wpływem presji czasu. Groźba szybkiej blokady konta ma skłonić Cię do reakcji bez sprawdzania szczegółów.

  • Korzystaj z menedżera haseł. Jeśli nie proponuje zapisanych danych na stronie wyglądającej jak znany panel logowania, powinna zapalić Ci się czerwona lampka – w takiej sytuacji absolutnie nie wpisuj hasła ręcznie.

Pamiętaj też, aby używać innego hasła do każdego konta. Dzięki temu nawet jeśli jedno z nich zostanie przejęte, przestępcy nie uzyskają dostępu do innych usług.

A co z uwierzytelnianiem dwuskładnikowym? Sekurak zwraca uwagę, że w przypadku podobnych ataków jednorazowe kody z aplikacji czy SMS mogą zostać przechwycone w czasie rzeczywistym. Nie dają więc odpowiedniego zabezpieczenia. Większą odporność na phishing zapewniają klucze sprzętowe i passkeys, ponieważ przed potwierdzeniem logowania sprawdzają, czy użytkownik znajduje się na właściwej stronie.

Co zrobić po wpisaniu hasła na fałszywej stronie?

Jeżeli mimo wszystko zdarzy Ci się wpisać dane logowania w fałszywym panelu, jak najszybciej wejdź bezpośrednio na właściwą stronę i natychmiast zmień hasło. Jeśli było ono używane w innych serwisach, zmień je również tam – tym razem najlepiej na unikalne. Sprawdź też aktywne sesje i wyloguj urządzenia, których nie rozpoznajesz.

Jeżeli incydent dotyczy konta służbowego, od razu zgłoś go osobie odpowiedzialnej za bezpieczeństwo. W historii rozmów i przesłanych plikach mogą znajdować się ważne informacje związane z projektami, klientami czy firmowymi procedurami. Szybkie zgłoszenie pozwala wcześniej zablokować dostęp i sprawdzić, czy ktoś nie wykorzystał pozyskanych danych do dalszych działań.

Nie polegaj tylko na czujności

W przypadku podobnych wiadomości najważniejsze pozostaje spokojne sprawdzenie nadawcy i adresu strony, a także otwieranie usługi bezpośrednio, a nie za pomocą przycisku w mailu. I pewnie w idealnym świecie działałoby to właśnie w taki sposób.

Doskonale jednak wiemy, że na co dzień rzadko bywa idealnie. Codzienny pośpiech, chwila nieuwagi i problem gotowy. Dlatego dobre nawyki warto wspierać dodatkowymi zabezpieczeniami.

Wspomniany już wcześniej menedżer haseł, taki jak na przykład Bitdefender SecurePass, pomaga tworzyć i przechowywać unikalne, złożone kombinacje, a ponadto automatycznie uzupełnia je na powiązanych z nimi stronach. Dzięki temu brak podpowiedzi na podrobionym panelu logowania może być sygnałem, że coś się nie zgadza.

Warto mieć także oprogramowanie antywirusowe z opcją ochrony przed phishingiem. Takie rozwiązanie może ostrzec przed podejrzaną stroną albo zablokować znany niebezpieczny adres. Tego typu funkcje są dostępne zarówno w wybranych pakietach Bitdefender dla użytkowników domowych (do kupienia w naszym sklepie na Allegro), jak i w usługach przeznaczonych dla firm (więcej informacji tutaj). Nie zawsze będą one w 100% skuteczne, ale często pomagają uniknąć problemów.

Zadbaj o swoje bezpieczeństwo i nie daj się nabrać na internetowe oszustwa!

Najczęściej Zadawane Pytania

Masz projekt w głowie?

Napisz do nas

Porozmawiajmy o tym, jak możemy pomóc w realizacji Twoich pomysłów.

Zanek

Nie nadążasz za zmianami w świecie AI?

Pozwól, że weźmiemy to na siebie. Co tydzień destylujemy najważniejsze wydarzenia ze świata AI w skupiony, 5-minutowy przegląd - żebyś był na bieżąco bez szumu.

Dowiedz się więcej
Tygodnik AIonline
Wyselekcjonowane wiadomości AI do porannej kawy. Co tydzień.
Wyślij mi swój email, żeby się zapisać.