据Malwarebytes研究人员披露,超过100个滥用合法谷歌登录流程的网站正在欺骗消费者,让他们误以为自己购买到了正规AI服务的优惠订阅,实际上却可能让企业数据面临风险。

这些虚假网站冒充多个信誉良好的AI产品,包括GPT-6 Astra、DaVinci Resolve、PixAI和OpenCut,还有一些已经不复存在的产品(如2023年关闭的聊天服务Omegle),以及一些名气较小的产品。

所有这些虚假网站制作精良,并整合了真实的谷歌身份验证元素,邀请用户通过“使用谷歌账号登录”来提升可信度,从而诱导访客提供支付卡信息,收取每月10美元到每年高达2000美元不等的费用,以换取所谓的AI和软件服务访问权限。

Malwarebytes研究人员在一篇博客文章中描述了这一发现,他们表示:“我们检查的这些网站并未使用虚假密码表单,也没有推送恶意软件下载。”不过,部分网站要求用户上传文档、录音或其他文件,才能解锁所宣传的服务。

对企业而言,危险在于潜在客户可能认为自己为部门预算争取到了优惠交易,因而不愿在购买过程中让IT部门参与进来。即便产品本身合法,影子IT问题也已经够麻烦了,而在这些案例中,根本无从得知收集到的数据最终会流向何处。

Malwarebytes研究人员怀疑,所有他们发现的虚假订阅网站都由同一个人或团伙操控,因为这些网站均使用相同的建站工具包创建,底层文件完全一致,且开发者的电子邮箱地址也彼此密切关联。

Malwarebytes表示,这款建站工具包是一款合法的商业产品,提供账户管理、账单处理、文件存储及其他管理功能。其制造商声称,该工具能够在一小时内搭建起一个网站,且一次性购买后,额外的模板费用仅需约2美元。

这些虚假网站使用的是真实的谷歌登录页面,而非伪造的密码表单。访问者在谷歌网站上输入凭证后,应用程序会请求获取姓名、电子邮箱地址和头像照片等基本信息。Malwarebytes表示,他们检查的这些网站并未请求访问Gmail或谷歌云盘的权限。

Malwarebytes指出,谷歌的授权同意页面通常会标明请求访问权限的应用程序,并提供开发者详细信息。但在这些虚假网站上,该页面显示的是免费网络邮箱地址作为开发者联系方式,而非那些知名AI服务本应拥有的正式邮箱地址。研究人员补充说,对于那些不太知名的AI品牌,这些网站几乎没有提供任何可独立核实的商业信息。

透过表象看本质

Malwarebytes建议用户在判断某项AI服务是否可信时,不要仅凭网站设计的精美程度和是否存在熟悉的身份验证选项来下结论。用户应当核查服务运营方的身份,寻找可验证的公司信息,并仔细查看谷歌身份验证过程中显示的开发者详细信息。

该机构还警告用户,不要向不熟悉的AI服务上传敏感文档、录音或其他数据,尤其是在无法独立核实网站背后运营主体的情况下。

对于通过谷歌账号连接的服务,用户可以在自己的谷歌账户中查看已授权的连接列表,并移除那些不再信任或不认识的服务,以防止未来被继续访问。

Q&A

Q1:如何辨别虚假AI订阅网站?

A:应重点核查服务运营方身份,寻找可独立验证的公司信息,并仔细查看谷歌身份验证过程中显示的开发者邮箱详情,避免仅凭网站设计精美和熟悉的登录方式就轻信其真实性。

Q2:这些虚假网站是如何冒用谷歌登录功能的?

A:这些网站使用真实的谷歌登录页面而非伪造密码表单,用户在谷歌官网输入凭证后,应用会请求姓名、邮箱和头像等基本信息,但开发者联系方式显示的是免费邮箱而非正规企业邮箱。

Q3:企业员工使用这类虚假AI服务会有什么风险?

A:员工可能因认为找到优惠订阅而绕开IT部门私自购买,这属于影子IT行为,一旦上传了文档、录音等敏感数据,这些信息可能流向未知渠道,给企业数据安全带来隐患。

Computerworld