Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Malwarebytes Threat Intelligence ha identificato oltre 100 siti di abbonamento AI falsi che condividono la stessa infrastruttura commerciale da $249 una tantum, vendendo piani a pagamento fino a oltre $2.000 l'anno. La rete impersona prodotti reali come GPT-6 Astra, DaVinci Resolve, Omegle, PixAI e OpenCut, oltre a brand inventati. Il meccanismo chiave è l'uso di veri screen di sign-in Google che generano legittimità apparente, pur nascondendo operatori rintracciabili solo tramite email Gmail gratuite con pattern nominale simile.
- Oltre 100 siti di abbonamento AI condividono file sottostanti identici e dettagli sviluppatore correlati, indicando un unico operatore o gruppo strettamente connesso
- Il toolkit commerciale legittimo costa $249 una tantum, con template aggiuntivi a circa $2; il vendor pubblicizza il lancio di un prodotto in un'ora
- I siti impersonano brand esistenti e ne inventano di nuovi, con piani da meno di $10 al mese a oltre $2.000 l'anno; il sito falso GPT-6 Astra offre piani a $89, $169 o $249 mensili
- Il sign-in Google è tecnicamente autentico ma passa nome, email e foto profilo a sviluppatori verificabili come non ufficiali tramite indirizzi Gmail gratuiti
Come funziona la rete: toolkit commerciale e impersonazione di massa
La scoperta di Malwarebytes si concentra su un pattern ricorrente: più di 100 siti di abbonamento AI che condividono file identici, checkout page identiche, account settings identici e indirizzi email sviluppatore con pattern nominale simile. La fonte cita esplicitamente: "We found more than 100 subscription websites linked through the same toolkit and closely related developer details." Questa convergenza tecnica indica un unico operatore o un gruppo strettamente connesso, non una molteplicità di attori indipendenti.
L'infrastruttura sottostante è un toolkit commerciale legittimo, non progettato per scopi fraudolenti ma riutilizzato in quel contesto. Secondo Malwarebytes, il kit costa $249 come acquisto una tantum, con template aggiuntivi a circa $2 ciascuno. Il vendor pubblicizza che i clienti possono "launch a product in an hour". Questa bassa barriera all'ingresso trasforma la creazione di siti di abbonamento apparentemente professionali in un'operazione alla portata di budget minimi.
I siti analizzati si dividono in due categorie: quelli che impersonano prodotti esistenti e quelli che promuovono brand completamente inventati, con informazioni sul gestore non verificabili. Tra i brand impersonati figurano GPT-6 Astra, DaVinci Resolve, PixAI, OpenCut e Omegle — quest'ultimo un servizio chiuso nel 2023, il che rende l'impersonazione particolarmente emblematica della superficiale credibilità costruita ad arte.
Il prezzo della frode: da $89 al mese a oltre $2.000 l'anno
I piani tariffari individuati coprono uno spettro ampio. Il sito falso GPT-6 Astra offre tre livelli: $89, $169 o $249 al mese. Altri siti della rete propongono abbonamenti da meno di $10 al mese fino a piani annuali che superano i $2.000. Un caso segnalato ha rivendicato oltre 12 milioni di utenti, una claim priva di evidenza indipendente.
La struttura dei prezzi imita quella dei servizi AI legittimi: tier differenziati, billing ricorrente, enfasi sul valore percepito. La differenza sostanziale sta nell'assenza di qualsiasi possibilità di testare il prodotto prima del pagamento. I controlli delle landing page non funzionano senza autenticazione, e il sign-in è il primo passo obbligatorio verso l'acquisto.
Il trucco del Google sign-in: autentico ma fuorviante
Il meccanismo di maggiore interesse tecnico è l'integrazione di Google OAuth reale. Gli utenti vedono un URL Google autentico e inseriscono la password sui server di Google, non su una pagina contraffatta. Malwarebytes chiarisce il punto: "A genuine Google sign-in page does not confirm that the service is official or connected to the brand it displays. It only confirms that Google is handling the login and passing the approved information to an outside application."
I siti richiedono autorizzazioni limitate — nome, email e foto profilo — ma non accesso a Gmail o Google Drive. Questa scelta apparentemente prudente rafforza l'illusione di legittimità: l'utente percepisce un servizio "sicuro" perché non richiede permessi invasivi, senza comprendere che i dati base concessi identificano comunque un operatore non verificabile.
Le informazioni sviluppatore accessibili dopo l'autorizzazione mostrano email Gmail gratuite con pattern nominale simile tra i diversi siti, non indirizzi aziendali dei brand impersonati. Malwarebytes osserva: "A free email address is not proof of wrongdoing, but it should raise questions when a service claims to have millions of users or presents itself as an established company."
"We found more than 100 subscription websites linked through the same toolkit and closely related developer details." — Malwarebytes Threat Intelligence
Le tracce lasciate dal toolkit: materiale dimostrativo ancora visibile
Un aspetto rilevante per la lettura investigativa è la presenza di materiale dimostrativo originale del toolkit ancora nei siti attivi. Molti contengono testimonial generici, voci di menu di default e contenuti segnaposto non sostituiti. Un sito ha etichettato una lista dimostrativa di aziende come propri clienti; su un altro la parola "boilerplate" rimaneva nel nome di un piano a pagamento.
Questi dettagli rivelano non solo fretta o disattenzione da parte degli operatori, ma anche quanto l'automazione del toolkit riduca la necessità di competenze tecniche specifiche. La personalizzazione superficiale — logo, nome prodotto, colori — è sufficiente a generare una facciata commerciale, mentre la sostanza operativa resta identica attraverso tutta la rete.
La verifica della proprietà aziendale è risultata impossibile: nessun nome società registrata, indirizzo commerciale o dettaglio di proprietà indipendente è stato trovato. Gli indirizzi di contatto supporto sono account webmail gratuiti, non corrispondenti ai domini dei brand impersonati.
Cosa fare adesso
Per gli utenti che incontrano siti di abbonamento AI non noti, il brief di Malwarebytes suggerisce controlli specifici. Verificare che l'indirizzo email di contatto supporto corrisponda al dominio aziendale del brand dichiarato: la presenza di account Gmail gratuiti al posto di indirizzi professionali è un segnale documentato di non ufficialità. Controllare se il prodotto è testabile senza autenticazione obbligatoria: l'impossibilità di accedere a funzionalità prima del sign-in è un pattern ricorrente nella rete esaminata.
Esaminare le claim di utenza su base caso per caso: un sito che dichiara milioni di utenti dovrebbe presentare evidenza verificabile indipendente, assente nei casi analizzati. Cercare contenuti dimostrativi non sostituiti, come testimonial generici o voci di menu di default, che indicano uso di template non personalizzati. Confermare infine che il brand impersonato esista effettivamente: Omegle, citato tra i siti falsi, è un servizio chiuso dal 2023.
Per i pagamenti, il brief non documenta metodi di rimborso o procedure di chargeback specifiche. La raccomandazione pratica derivabile è interrompere qualsiasi transazione quando uno o più di questi indicatori sono presenti, e segnalare il sito attraverso i canali di abuse del registrar di dominio o della piattaforma di pagamento utilizzata.
Perché è importante
Il dossier non specifica il numero totale di vittime né l'entità economica complessiva della frode. Non emerge se i servizi AI promessi vengano erogati in qualche forma o siano puramente inesistenti. Il brief non documenta misure correttive specifiche né azioni legali o indagini autoritarie in corso.
Il nome specifico del vendor del toolkit non è menzionato nel materiale esaminato. Il dossier non specifica inoltre se i file caricati dagli utenti vengano utilizzati per scopi ulteriori. L'identità esatta dell'operatore o del gruppo resta non determinata.
Ciò che il report documenta con chiarezza è l'evidenza di scalabilità operativa: un investimento di $249 più circa $2 per template aggiuntivi permette di generare oltre 100 siti con apparenza professionale, SSL, billing integrato e autenticazione Google. Questo modello sfida i tradizionali indicatori di trust — certificati sicuri, recensioni a stelle, integrazione con piattaforme riconosciute — che gli utenti sono stati condizionati a considerare sufficienti.
Domande frequenti
I siti rubano le password di Google?
No. Il sign-in avviene su URL Google autentici; la password non passa per i server dei siti falsi. Il rischio è la condivisione di nome, email e foto profilo con operatori non verificabili, seguita da pagamenti per servizi potenzialmente inesistenti.
Il toolkit è illegale?
Il toolkit è un prodotto commerciale legittimo. L'uso illecito è operato da chi lo ripropone con branding falso e intento fraudolento, non dal vendor originale secondo quanto documentato dal brief.
Come riconoscere questi siti?
Elementi documentati come anomali includono: indirizzi email Gmail gratuiti al posto di quelli aziendali dei brand; impossibilità di testare il prodotto prima del sign-in; claim di milioni di utenti senza evidenza verificabile; presenza di contenuti dimostrativi non sostituiti.
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.