if ( !emtpy($headline_subheadline ) ) : ?>
Plus de 100 sites Web abusant des processus de connexion légitimes de Google escroquent des clients qui pensent obtenir beaucoup de choses sur des services d’IA réputés.
endif; ?>
Selon les chercheurs de Malwarebytes, les sites Web proposant de faux abonnements à des outils de transcription d’IA, à des générateurs d’images et à d’autres assistants numériques pourraient mettre en danger les données de l’entreprise.
Les sites usurpent l’identité de produits d’IA jouissant d’une solide réputation, notamment GPT-6 Astra, DaVinci Resolve, PixAI et OpenCut, en plus de certains qui n’existent plus (comme Omegle, un service de chat fermé en 2023) ou sont moins réputés.
Tous les faux sites Web ont été peaufinés et intègrent de véritables éléments d’authentification de Google invitant les utilisateurs à « se connecter avec Google » pour renforcer la crédibilité du processus de facturation des cartes de paiement des visiteurs allant de 10 $ par mois à 2 000 $ pour un an d’accès aux services d’IA et de logiciels promis.
« Les sites que nous avons examinés n’utilisaient pas de faux formulaires de mot de passe ni ne poussaient le téléchargement de logiciels malveillants », ont déclaré les chercheurs de Malwarebytes dans un article de blog décrivant leur découverte. Mais certains sites demandaient aux utilisateurs de télécharger des documents, des enregistrements ou d’autres fichiers afin de débloquer les services annoncés.
Le danger pour les entreprises est que les clients potentiels de ces services pensent qu’ils font une bonne affaire pour leur budget départemental et ne veulent pas impliquer l’informatique dans le processus d’achat. Le Shadow IT est déjà assez grave lorsque les produits sont légitimes, mais dans ces cas-là, on ne sait pas où aboutiront les données collectées.
Le kit de création de site Web est une offre commerciale légitime qui fournit la gestion de compte, la facturation, le stockage de fichiers et d’autres fonctions administratives, a déclaré Malwarebytes, notant que ses créateurs affirment qu’il peut lancer un site Web en une heure et qu’après un achat unique, les modèles supplémentaires ne coûtent qu’environ 2 dollars chacun.
Les faux sites utilisent de véritables pages de connexion Google plutôt que de faux formulaires de mot de passe. Les visiteurs saisissent leurs identifiants sur le site Web de Google et les applications demandent des informations de base telles que leur nom, leur adresse e-mail et leur photo de profil. Malwarebytes a déclaré que les sites examinés ne demandaient pas l’accès à Gmail ou Google Drive.
L’écran de consentement de Google identifie généralement l’application demandant l’accès et fournit les détails du développeur, a noté Malwarebytes. Mais sur les faux sites Web, cet écran affichait des adresses de messagerie Web gratuites pour les contacts des développeurs au lieu des adresses appartenant aux services d’IA bien connus promis. Dans le cas des marques d’IA peu connues, les sites fournissent peu d’informations vérifiables de manière indépendante sur les entreprises vendant les abonnements, ont ajouté les chercheurs.
Regardez au-delà du vernis
Malwarebytes recommande aux utilisateurs de regarder au-delà de la conception d’un site et de la présence d’options d’authentification familières lorsqu’ils décident si un service d’IA est légitime. Il s’agit notamment de vérifier qui exploite le service, de rechercher des informations vérifiables sur l’entreprise et d’examiner les détails du développeur affichés lors de l’authentification Google.
Il a également averti les utilisateurs de ne pas télécharger de documents, enregistrements ou autres données sensibles vers des services d’IA inconnus, en particulier lorsque l’activité derrière le site ne peut pas être vérifiée de manière indépendante.
Pour les services connectés via Google, les utilisateurs peuvent consulter les connexions dans leur compte Google et supprimer les services auxquels ils ne font plus confiance ou ne reconnaissent plus pour empêcher tout accès futur.
Monde informatique



