Die gefälschte ChatGPT-Rechnung lautet auf 23,80 Dollar, und darin liegt der Trick
Dreiundzwanzig Dollar achtzig. Diese Zahl leistet die eigentliche Arbeit in einer Phishing-Kampagne, die Cofense diese Woche auseinandergenommen hat, und ihre bescheidene Höhe ist der halbe Trick.
Die Mail kommt als ChatGPT-Rechnungshinweis daher. Richtiges Logo, ein Hinweis auf die letzte Mahnung, ein offener Betrag von 23,80 Dollar und die Warnung, das Konto werde binnen 48 Stunden gesperrt, wenn die Zahlungsdaten nicht aktualisiert werden. Die Betreffzeile lautet "Urgent: Update Your Payment Method to Avoid Service Interruption", und unterschrieben ist das Ganze mit "The OpenAI Team". Klein genug, dass Sie den Betrag tatsächlich schulden könnten. Lästig genug, dass Sie ihn sofort erledigen, statt darüber nachzudenken. Josh Varden vom Phishing Defense Center bei Cofense ist dem grünen Button nachgegangen, und schon die Absenderadresse verrät alles: support@9527db6e1a.nxcli.io, was für niemanden nach OpenAI aussieht.
Der Link selbst ist der lehrreiche Teil. Er zeigt nicht auf die gefälschte Seite. Er beginnt bei notifications.googleapis.com, einer echten Google-Adresse, die den Browser anschließend weiterleitet. Einen Link zur Prüfung mit der Maus zu überfahren, der Rat, den man seit zwanzig Jahren hört, zeigt Ihnen eine Google-Domain und lehrt Sie nichts. Dasselbe Weiterleitungsproblem tauchte vergangene Woche in Googles eigenen Suchergebnissen auf. Die Seite am Ende der Kette kopiert den Anmeldebildschirm von ChatGPT, nimmt das Passwort und setzt Sie dann auf einer Fehlerseite ab, damit es sich anfühlt, als sei nichts geschehen.
Beurteilen Sie die Adresszeile nach der Landung, nicht den Link vor dem Klick: Die echte Anmeldung von OpenAI liegt auf auth.openai.com. Besser noch, schließen Sie die Mail und öffnen Sie den Dienst selbst. Ist ein Passwort bereits an die falsche Stelle geraten, ist die Datenschutz- und Kontenprüfung von Tendvane ein vernünftiger nächster Schritt.