Pelaku ancaman menciptakan penyewa OpenAI yang menyamar sebagai perusahaan sah dan mengundang karyawan untuk bergabung dengan mereka, yang tampaknya merupakan taktik untuk mengelabui target agar mengirimkan informasi sensitif perusahaan dalam obrolan dan proyek.
Push Security menemukan apa yang mereka sebut sebagai kampanye “Penyewa Beracun” setelah beberapa karyawan menerima undangan untuk bergabung dengan organisasi OpenAI bernama “Push Security Inc.” Meskipun undangan tersebut sah dan datang langsung dari OpenAI, penyewa ChatGPT dibuat oleh penyerang menggunakan alamat Gmail, bukan oleh perusahaan.
Email undangan dikirim dari alamat notifikasi OpenAI yang sah, noreply@tm.openai.com, lolos pemeriksaan autentikasi email, dan identik dengan undangan biasa untuk bergabung dengan ruang kerja ChatGPT organisasi.

Sumber: Dorong Keamanan
Push Security mengatakan kepada BleepingComputer bahwa pelanggan lain juga telah menerima undangan serupa dan semuanya berada di bidang keamanan siber atau teknologi.
Organisasi OpenAI yang dikendalikan penyerang
Menurut a laporan baru oleh Push Securityundangan tersebut menargetkan karyawan tertentu menggunakan alamat email kantor mereka, menunjukkan bahwa penyerang telah meneliti karyawan yang bekerja di perusahaan tersebut sebelum meluncurkan kampanye.
Meskipun OpenAI menyertakan peringatan yang menyatakan bahwa domain email pengundang tidak cocok dengan domain perusahaan penerima, pemberitahuan tersebut muncul sebagai satu baris dalam email undangan yang sah.
Untuk lebih memahami tujuan serangan tersebut, Luke Jennings, VP, Research & Development di Push Security, menerima salah satu undangan.
Setelah menerima, peneliti segera ditambahkan ke organisasi penipuan, yang menyamar sebagai Push Security dan berisi satu akun yang dikendalikan penyerang dengan alamat Gmail yang diposting sebagai CEO perusahaan, Adam Bateman.
Semua karyawan yang diundang telah diberi hak istimewa Pemilik dalam organisasi, sehingga memberi mereka izin administratif atas penyewa.
Karena mereka memiliki akses administratif, mereka dapat melihat undangan lain yang tertunda dan mengonfirmasi bahwa tidak ada karyawan target yang bergabung dengan organisasi ChatGPT palsu. Mereka juga menemukan bahwa kartu kredit Visa telah dilampirkan ke akun penagihan organisasi, sehingga menambah legitimasi lebih lanjut.

Sumber: Dorong Keamanan
Push Security mengatakan kepada BleepingComputer bahwa proyek tersebut kosong dan tidak berisi obrolan atau proyek apa pun, sehingga tidak jelas apa tujuan serangan tersebut.
Push Security yakin tujuan penyerang adalah meyakinkan karyawan agar menggunakan ruang kerja ChatGPT seolah-olah itu adalah platform perusahaan yang sah, yang kemudian memungkinkan penyerang mengumpulkan informasi sensitif apa pun yang dikirimkan.
“Penyerang yang hanya ingin menyebarkan konten penipuan melalui saluran email tepercaya tidak menyebutkan nama organisasi sesuai targetnya, meneliti masing-masing karyawan, atau melampirkan kartu kredit,” tulis Push.
“Investasi tersebut hanya akan terbayar jika karyawan benar-benar bergabung dengan organisasi dan mulai menggunakannya. Dan pada platform AI, data yang dimasukkan oleh orang-orang bisa sangat sensitif – kode sumber, dokumen internal, data pelanggan, riset keamanan, rencana strategis.”
Perusahaan juga percaya bahwa melampirkan metode pembayaran menghilangkan potensi tanda peringatan lainnya, memungkinkan pengguna yang diundang untuk menggunakan fitur premium tanpa mempertanyakan apakah organisasi tersebut sah.
Push Security mengatakan kampanye tersebut mencerminkan tren yang lebih luas di mana penyerang menyalahgunakan fitur undangan dan pemberitahuan yang sah yang dibangun dalam platform SaaS.
Tidak seperti kampanye phishing pada umumnya, undangan ini berasal dari infrastruktur platform itu sendiri, dan karena sah, undangan ini cenderung melewati kontrol keamanan email.
Untuk mengurangi risiko serangan jenis ini, Push merekomendasikan pelatihan karyawan untuk memverifikasi undangan organisasi yang tidak terduga dan memantau keanggotaan organisasi SaaS.
BleepingComputer menghubungi OpenAI untuk menanyakan apakah mereka telah menerima laporan tambahan tentang kampanye serupa, perlindungan apa yang dapat digunakan organisasi terhadap serangan ini, dan apakah mereka berencana untuk memperkenalkan perlindungan tambahan untuk mencegah penyerang membuat organisasi yang menyamar sebagai perusahaan yang sah. Kami akan memperbarui artikel ini jika kami menerima tanggapan.
Uji setiap lapisan sebelum penyerang melakukannya
Tim keamanan mencatat 54% serangan yang berhasil dan hanya memberikan peringatan 14%. Sisanya bergerak melalui lingkungan Anda tanpa terlihat.
Whitepaper Picus menunjukkan bagaimana simulasi pelanggaran dan serangan menguji aturan SIEM dan EDR Anda sehingga ancaman berhenti lolos saat terdeteksi.









