Cybersäkerhetsföretag har blivit måltavlor för en ny typ av social engineering-attack där angripare skapar falska OpenAI-organisationer som utger sig för att representera välkända företag. Genom att skicka legitima inbjudningar via OpenAI egen e-postinfrastruktur försöker angriparna lura anställda att ansluta till falska ChatGPT-arbetsytor där känslig företagsinformation senare kan samlas in.
Säkerhetsföretaget Push Security upptäckte kampanjen, som fått namnet Poisoned Tenant, efter att flera medarbetare mottagit inbjudningar att gå med i en OpenAI-organisation med namnet “Push Security Inc.”. Inbjudningarna skickades från OpenAI officiella avsändaradress [email protected], vilket gjorde dem i princip omöjliga att skilja från riktiga organisationsinbjudningar.

Det visade sig dock att organisationen inte hade skapats av Push Security utan av en angripare som registrerat ChatGPT-arbetsytan med privata Gmail-adresser.
OpenAI egna e-postmeddelanden utnyttjas
En av de mest anmärkningsvärda delarna av kampanjen är att inbjudningarna skickas från OpenAI egna servrar. Eftersom e-postmeddelandena passerar vanliga autentiseringskontroller som SPF, DKIM och DMARC uppfattas de som helt legitima och ser identiska ut med de inbjudningar företag normalt skickar när de bjuder in medarbetare till en gemensam ChatGPT-arbetsyta.
OpenAI visar visserligen en varning om att avsändarens e-postadress inte matchar mottagarens företagsdomän, men meddelandet visas endast som en kort rad i inbjudan och riskerar därför att förbises.
Push Security uppger dessutom att flera andra kunder inom cybersäkerhets- och tekniksektorn har rapporterat att deras medarbetare fått liknande inbjudningar, vilket tyder på att kampanjen är bredare än ett enskilt angrepp.
Riktade attacker mot utvalda medarbetare
Enligt Push Security riktades inbjudningarna mot specifika personer med hjälp av deras arbetsrelaterade e-postadresser. Det tyder på att angriparna först kartlagt organisationerna och identifierat relevanta medarbetare innan kampanjen inleddes.

För att undersöka attacken accepterade Luke Jennings, Vice President of R&D på Push Security, en av inbjudningarna.
När han anslöt sig till organisationen upptäckte han att den innehöll ett enda angriparkontrollerat konto med en Gmail-adress som utgav sig för att tillhöra företagets VD, Adam Bateman.

Samtliga inbjudna användare hade dessutom tilldelats administratörsbehörighet i organisationen, vilket gav dem full insyn i den falska arbetsytan. Där kunde de se andra väntande inbjudningar och bekräfta att ingen av de berörda medarbetarna ännu hade anslutit sig.

Forskarna upptäckte även att angriparna redan hade kopplat ett Visa-kreditkort till organisationens faktureringskonto. Enligt Push Security kan detta ha gjorts för att öka trovärdigheten och ge de inbjudna användarna tillgång till premiumfunktioner utan att väcka misstankar.
Målet tros vara att samla in känslig företagsinformation
Den falska ChatGPT-organisationen innehöll varken tidigare projekt eller konversationer. Push Security bedömer därför att angriparnas mål var att få medarbetare att börja använda den falska arbetsytan som företagets officiella ChatGPT-miljö.
Om användare börjar arbeta i den bedrägliga organisationen kan angriparna få tillgång till stora mängder känslig information som matas in i AI-tjänsten, exempelvis:
- Källkod
- Interna dokument
- Kunddata
- Säkerhetsrapporter
- Affärsstrategier
- Forskningsmaterial
Den här typen av information kan vara betydligt mer värdefull än traditionella användarnamn och lösenord eftersom den ofta innehåller företagets mest affärskritiska data.
Push Security skriver att den omfattande förberedelsen bakom attacken, där angriparna kartlagt enskilda medarbetare, skapat organisationer med företagens namn och dessutom kopplat en betalningsmetod till kontot, talar för att målet är att få användare att faktiskt börja använda den falska AI-miljön under en längre tid.
En växande trend där SaaS-plattformar missbrukas
Push Security menar att kampanjen speglar en bredare utveckling där angripare utnyttjar legitima funktioner för inbjudningar och aviseringar som finns inbyggda i moderna SaaS-plattformar.
Till skillnad från traditionella nätfiskekampanjer kommer dessa inbjudningar direkt från plattformarnas egna servrar. Eftersom meddelandena är tekniskt legitima har de betydligt större möjlighet att passera e-postfilter och vinna mottagarnas förtroende.
I takt med att AI-plattformar som ChatGPT blir en allt viktigare del av företagens dagliga arbete ökar också risken att dessa tjänster används som verktyg i avancerade social engineering-attacker.
Så kan företag skydda sig mot attacken
Push Security rekommenderar organisationer att utbilda medarbetare i att alltid verifiera oväntade organisationsinbjudningar innan de accepteras, även om de kommer från en legitim avsändare.
Företag bör även övervaka medlemskap i externa SaaS-organisationer och säkerställa att medarbetare endast använder AI-arbetsytor som har godkänts av organisationens IT- och säkerhetsavdelning.
Eftersom AI-tjänster i allt större utsträckning används för att hantera affärskritisk information blir det också viktigt att införa tydliga riktlinjer för hur känslig data får delas med generativa AI-plattformar.
OpenAI har ännu inte kommenterat om företaget planerar att införa ytterligare skydd mot den här typen av missbruk eller om liknande kampanjer har rapporterats av andra organisationer. Om företaget lämnar ett uttalande kommer artikeln att uppdateras.








