Phishing ChatGPT: jak oszuści podszywają się pod OpenAI
CERT Polska ostrzega przed kampanią phishingową podszywającą się pod OpenAI. Oszuści wysyłają e-maile o problemach z płatnościami i kierują do fałszywych stron.
Nowa kampania phishingowa wykorzystuje zaufanie użytkowników do ChatGPT i OpenAI, aby skraść dane logowania oraz informacje o metodach płatności. CERT Polska wydał ostrzeżenie dotyczące tego zagrożenia, a liczba podobnych ataków rośnie wraz z popularyzacją narzędzi AI.
Jak wygląda atak phishingowy na użytkowników ChatGPT?
Oszuści wysyłają wiadomości e-mail podszywające się pod OpenAI. Treść dotyczy problemów z przetworzeniem płatności za subskrypcję — wymyślone są powody techniczne, które brzmią wiarygodnie dla przeciętnego użytkownika. Wiadomość zawiera link, który ma pozornie rozwiązać problem.
Kliknięcie w ten link prowadzi do strony internetowej, która wygląda niemal identycznie jak ChatGPT lub panel logowania OpenAI. Oszuści wykorzystują poczucie pilności — grożą ograniczeniem dostępu do konta, jeśli użytkownik nie zaktualizuje danych płatniczych w określonym czasie. Ta taktyka zmniejsza szanse, że ofiara zastanowi się dwa razy przed wpisaniem swoich danych.
Na czym polega mechanizm manipulacji w takich atakach?
Psychologia phishingu opiera się na czterech elementach: autorytet (e-mail pozornie od zaufanej firmy), pilność (grożba utraty dostępu), strach (problemy z kontem) i naturalność (wiadomość dotyczy rzeczywistego problemu, jakim mogą być płatności).
Użytkownik, który otrzyma taką wiadomość, szczególnie jeśli niedawno miał rzeczywisty problem z płatnością lub jej aktualizacją, jest bardziej podatny na oszustwo. Oszuści liczą na to, że większość ludzi nie sprawdzi adresu e-mail nadawcy ani nie zwróci uwagi na drobne różnice w domenie strony internetowej.
Jak rozpoznać phishing podszywający się pod OpenAI?
| Element | Wiadomość podejrzana | Wiadomość legalna |
|---|---|---|
| Źródło linku | Link w treści e-maila | Brak linków; zalecenie wejścia na openai.com |
| Temat pilności | Grożba natychmiastowego zablokowania | Spokojny ton, czas na działanie |
| Prośba o dane | Hasło, login, numer karty w formularzu | Nigdy nie prosi o hasło e-mailem |
| Adres e-maila | Domena podobna do openai.com, ale nie dokładna | Oficjalna domena support@openai.com |
| Język | Mogą być błędy gramatyczne lub dziwne sformułowania | Profesjonalny, bez błędów |
Pierwszy krok to nigdy nie klikanie linków znajdujących się w e-mailach dotyczących aktualizacji danych. Jeśli otrzymasz wiadomość o problemie z kontem, zawsze wejdź bezpośrednio na stronę openai.com, wpisując adres w pasek przeglądarki, i sprawdź tam, czy rzeczywiście istnieje problem.
Co robić, jeśli podejrzewasz, że padłeś ofiarą ataku?
CERT Polska zaleca natychmiastowe działania, jeśli wpisałeś swoje dane w fałszywą stronę. Po pierwsze, zmień hasło do konta ChatGPT — użyj silnego, unikatowego hasła, które nie jest używane na innych stronach. Po drugie, sprawdź w ustawieniach bezpieczeństwa na oryginalnej stronie OpenAI, czy ktoś nie zalogował się do Twojego konta z nieznanego miejsca.
Po trzecie, jeśli wpisałeś dane karty kredytowej, natychmiast skontaktuj się z bankiem i poinformuj o potencjalnym zagrożeniu. Bank może monitorować transakcje i blokować podejrzane operacje. Po czwarte, rozważ zmianę hasła do poczty e-mail, którą używasz do ChatGPT — daje to oszustom dostęp do innych kont.
Zgłoś phishing do OpenAI (poprzez formularz kontaktu na ich stronie) oraz do CERT Polska. Im więcej raportów, tym szybciej te fałszywe strony mogą zostać usunięte z internetu.
Co to oznacza dla Ciebie
Phishing nie jest nowością, ale kampanie wykorzystujące popularne narzędzia AI, takie jak ChatGPT, są szczególnie niebezpieczne, ponieważ atakują użytkowników, którzy faktycznie płacą za subskrypcje i mają uzasadniony powód, aby martwić się o swoje konto. Jeśli używasz ChatGPT Plus lub innej płatnej wersji, jesteś potencjalnym celem.
Ochrona wymaga zmienienia nawyków. Przyzwyczaj się do tego, że żadna legalna firma nie będzie prosić Cię o hasło lub dane karty kredytowej poprzez e-mail. Zawsze wchodź na strony poprzez bezpośrednie wpisanie adresu URL, a nie przez linki z wiadomości. Włącz dwuskładnikowe uwierzytelnianie (2FA) na koncie OpenAI — dodatkowa warstwa ochrony znacznie zmniejsza ryzyko, że haker przejmie Twoje konto, nawet jeśli zna hasło.
Najczęstsze pytania
Jak poznać fałszywą wiadomość od OpenAI?
Prawdziwe komunikacje od OpenAI nie zawierają linków do aktualizacji danych płatniczych w e-mailu. Zawsze wchodź na oficjalną stronę openai.com, a nie klikaj linki z wiadomości.
Co zrobić, jeśli już kliknąłem w link z podejrzanego e-maila?
Nie wpisuj żadnych danych. Zmień hasło do konta ChatGPT, sprawdź metody płatności w ustawieniach na oryginalnej stronie OpenAI i rozważ powiadomienie obsługi klienta.
Czy ChatGPT może być używany do atakowania użytkowników?
Tak — oszuści wykorzystują nazwę ChatGPT i OpenAI w kampaniach phishingowych, tworząc fałszywe strony, aby skraść dane logowania i informacje finansowe.
Gdzie zgłosić podejrzany e-mail?
Możesz zgłosić go do CERT Polska lub bezpośrednio do OpenAI. Większość dostawców poczty ma też opcję raportowania phishingu.
Czy moje konto ChatGPT jest bezpieczne, jeśli nie kliknąłem linku?
Jeśli nie wpisałeś żadnych danych, konto pozostaje bezpieczne. Dla pewności sprawdź ostatnie logowania w ustawieniach bezpieczeństwa.
Na podstawie: Telepolis.pl. Tekst opracowany redakcyjnie.