Kaspersky a identifié une nouvelle tactique d’escroquerie exploitant la plateforme OpenAI. Des cybercriminels détournent les fonctionnalités de création d’organisations et d’invitation d’équipe pour envoyer des emails frauduleux depuis des adresses OpenAI légitimes. Leur objectif est d’inciter les utilisateurs à cliquer sur des liens malveillants ou à contacter des numéros de téléphone frauduleux.
La campagne de spam commence lorsque les attaquants créent un compte sur la plateforme OpenAI. Lors de l’inscription, les utilisateurs doivent indiquer un nom d’organisation, un champ qui peut contenir n’importe quelle combinaison de caractères. Les escrocs exploitent cette possibilité en y intégrant directement des messages trompeurs, ainsi que des liens ou des numéros de téléphone frauduleux.

Une fois l’« organisation » créée, OpenAI propose une option permettant d’inviter son équipe, grâce à laquelle les attaquants peuvent saisir les adresses e-mail des victimes ciblées.
Le champ « inviter votre équipe » permet aux attaquants de cibler des adresses e-mail spécifiques
Lorsque les invitations sont envoyées, elles proviennent directement d’une adresse OpenAI, ce qui leur donne une apparence totalement légitime d’un point de vue technique. Kaspersky a identifié plusieurs types de messages malveillants diffusés de cette manière. Il s’agit notamment d’emails frauduleux faisant la promotion d’offres trompeuses, comme des services pour adultes. Un autre mode opératoire repose sur le vishing (hameçonnage vocal), via l’envoi de fausses notifications indiquant qu’un abonnement aurait été renouvelé pour un montant élevé. Les attaquants demandent alors aux destinataires d’appeler un numéro de téléphone fourni pour « annuler » le paiement ou effectuer d’autres actions, ce qui conduit à une compromission plus importante. D’autres menaces par email pourraient également se propager via la plateforme OpenAI.
Le texte que les attaquants cherchent à faire lire aux victimes (mis en évidence en gras dans le modèle d’email ci-dessous) ne correspond pas à la structure du reste du message, initialement conçu pour inviter des collaborateurs à prendre part à un projet. Les attaquants misent toutefois sur le fait que les destinataires n’y prêteront pas attention.
« Ce cas révèle à quel point certaines fonctionnalités des plateformes peuvent être détournées pour mener des attaques d’ingénierie sociale par email. En dissimulant des contenus trompeurs dans des champs en apparence anodins, comme le nom d’une organisation, les escrocs cherchent à contourner les filtres de messagerie classiques et à exploiter la confiance accordée aux services reconnus. Nous invitons tous les utilisateurs à redoubler de vigilance, à vérifier soigneusement les invitations reçues et à ne pas cliquer sur des liens sans les examiner. Nous recommandons également aux marques d’évaluer les risques de détournement de leurs services ou plateformes en ligne par des attaquants. », commente Anna Lazaricheva, senior spam analyst chez Kaspersky.
Dans ce contexte, Kaspersky recommande de:
- Traiter toute invitation non sollicitée avec méfiance, même lorsqu’elle semble provenir d’une source de confiance,
- Examiner attentivement les URL avant de cliquer dessus,
- Ne jamais appeler les numéros de téléphone indiqués dans des emails suspects. Si besoin de contacter le service d’assistance, il est préconisé de toujours rechercher le numéro sur le site officiel,
- Signaler tout email suspect au fournisseur de la plateforme et d’activer l’authentification multifacteur sur l’ensemble de ses comptes.





