Злоумышленники нашли неприятно изящный способ зайти в корпоративную переписку через привычный AI-сервис: они создают фейковые организации OpenAI, маскируют их под реальные компании и рассылают сотрудникам официально выглядящие приглашения в ChatGPT. Для российских команд это важный сигнал не про очередной «плохой фишинг», а про новую дыру в SaaS-процессах: письмо приходит с настоящей инфраструктуры OpenAI, проходит проверки и визуально почти не отличается от нормального инвайта.
Об этой схеме сообщает BleepingComputer со ссылкой на Push Security, чьи сотрудники сами получили такие приглашения. Исследователи назвали кампанию Poisoned Tenant. В их случае атакующий создал организацию с названием Push Security Inc., хотя сама компания к этому рабочему пространству отношения не имела. Ключевая деталь: приглашения ушли с реального адреса уведомлений OpenAI, noreply@tm.openai.com, успешно прошли почтовую аутентификацию и выглядели как обычные письма с приглашением в корпоративный workspace ChatGPT.
Это делает атаку заметно опаснее классического фишинга. Пользователь видит не кривой домен, не вложение с макросом и не фальшивую форму логина, а штатный сценарий SaaS-сервиса, которым многие и так пользуются каждый день. OpenAI, по данным Push Security, все же показывает предупреждение: домен адреса приглашающего не совпадает с доменом компании получателя. Но это всего одна строка в легитимном письме. В реальной жизни именно такие строки люди и пролистывают первыми, особенно если письмо прилетело в рабочий день между созвонами и релизом.
Push Security решила не гадать о цели кампании и приняла одно из приглашений. После этого исследователь сразу попал в поддельную организацию, где уже находилась одна учетная запись под управлением атакующего с адресом Gmail. Она была оформлена так, будто принадлежит CEO Push Security Адаму Бейтману. Приглашенным сотрудникам при этом выдавали права Owner, то есть административный доступ к тенанту. Благодаря этому исследователи увидели и другие ожидающие подтверждения приглашения и убедились, что ни один из сотрудников компании на тот момент в этот фальшивый workspace не зашел.
Есть еще одна любопытная деталь, которая хорошо показывает уровень подготовки схемы. К биллингу организации уже была привязана карта Visa. Иначе говоря, атакующий не просто зарегистрировал аккаунт на скорую руку, а убрал еще один потенциальный «красный флаг». Если сотрудник все-таки примет приглашение и решит, что попал в настоящий корпоративный ChatGPT, он не упрется в просьбу оплатить подписку, не увидит пустой бесплатный тариф и с меньшей вероятностью задаст неудобный вопрос внутренней безопасности или IT-отделу. Для социальной инженерии это мелочь только на бумаге; на практике именно такие мелочи и конвертируют сомнение в действие.
При этом сам проект внутри поддельной организации, как отмечает Push Security, оказался пустым: без готовых чатов, без примеров задач, без подложенных документов. На первый взгляд это даже странно. Но логика атакующих, похоже, была другой: не заманить человека в уже подготовленную ловушку, а заставить его начать работать в якобы корпоративной среде как обычно. А вот дальше все становится неприятно очевидным. В AI-интерфейсы сотрудники легко отправляют исходный код, внутренние документы, клиентские данные, черновики стратегии, результаты исследований, описания инцидентов и куски конфигурации. Если фейковые организации OpenAI действительно создавались именно ради этого, то злоумышленнику даже не нужно ломать инфраструктуру компании: достаточно дождаться, когда пользователь сам принесет туда данные в окне чата.
Отдельно настораживает качество таргетинга. По наблюдениям Push Security, приглашения уходили не абы кому, а конкретным сотрудникам по рабочим адресам. Это указывает на предварительную разведку: атакующие сначала выясняли, кто работает в нужной компании, а уже потом создавали организацию-двойник. Более того, в Push Security рассказали BleepingComputer, что похожие приглашения получали и другие их клиенты, причем все они работают в сфере кибербезопасности или технологий. То есть речь, похоже, идет не о хаотичной рассылке, а о вполне осмысленной охоте на аудиторию, которая регулярно работает с чувствительной информацией и при этом активно использует современные SaaS- и AI-инструменты.
В этом и состоит главный контекст истории. SaaS-платформы давно умеют отправлять легитимные инвайты, уведомления, комментарии и запросы на совместную работу. Раньше злоумышленники в основном злоупотребляли такими механизмами в облачных хранилищах, офисных пакетах и сервисах для электронной подписи. Теперь тот же прием уверенно переезжает в AI-платформы. Для фильтров почтовой безопасности это неудобный класс угроз: письмо настоящее, домен настоящий, инфраструктура отправителя настоящая. Для SOC это тоже не подарок, потому что событие часто выглядит как законное взаимодействие пользователя с доверенным SaaS-провайдером, а не как явный компромисс.
Для разработчиков, продуктовых команд и IT-руководителей вывод здесь довольно приземленный. Если в компании разрешен ChatGPT или любой похожий сервис, одного SSO и политики «не вставляйте секреты в чат» уже мало. Нужен базовый учет того, в каких организациях SaaS-сервисов состоят сотрудники, кто может их приглашать, какие домены считаются доверенными и что делать с неожиданными инвайтами. Push Security рекомендует обучать сотрудников проверять такие приглашения и следить за членством в SaaS-организациях. В переводе на человеческий язык это означает: любые письма вида «вас пригласили в рабочее пространство» пора считать не административной мелочью, а частью поверхности атаки.
Для OpenAI эта история выглядит как неудобный, но логичный этап взросления платформы. Чем глубже AI-сервисы входят в ежедневные процессы компаний, тем привлекательнее становятся их штатные механики совместной работы для социальной инженерии. Вопрос уже не в том, появятся ли у таких сервисов дополнительные барьеры против поддельных организаций, а в том, успеют ли провайдеры встроить их раньше, чем рынок привыкнет считать официальное письмо от AI-платформы по умолчанию безопасным.