Исследователи в области кибербезопасности раскрыли подробности о «платформе фишинга, управляемой человеком», которая выдает себя за рекламные продукты для чат-ботов с искусственным интеллектом (ИИ), таких как Google Gemini, Anthropic Claude, OpenAI ChatGPT, Perplexity, *Meta Muse и Manus. Продукты, которые якобы предлагают оптимизацию кампаний, аудит расходов и подключение бизнес-аккаунтов, разработаны с одной целью: захватить учетные данные и коды многофакторной аутентификации (MFA) с помощью поддельных окон входа, используя трюк «браузер в браузере» (BitB).
«Каждый продукт был создан вокруг одного действия: Connect», — заявили исследователи Island Олег Зайцев и Офек Ронен в отчете, опубликованном The Hacker News. «Нажатие на него открывало браузер, нарисованный внутри настоящего браузера. Поддельная адресная строка отображала доверенные источники, такие как accounts.google.com или Okta tenant, в то время как настоящий браузер оставался на фишинговом домене».
«За интерфейсом платформа сохраняла каждую попытку ввода пароля, собирала отпечатки устройств и позволяла оператору выбирать, какой MFA-запрос увидеть жертве следующим».
Один из рассматриваемых веб-сайтов — «museads.ai», который появился 16 сентября 2026 года, чуть более чем через неделю после того, как *Meta запустила Muse, свой ИИ-агент, предназначенный для личных рабочих процессов. Описываемая как «Ваш менеджер по рекламе ИИ для рабочих процессов платной рекламы», платформа утверждала, что помогает клиентам находить покупателей, подключать свои рекламные аккаунты и запускать спонсируемые размещения.
На видном месте на поддельной веб-странице находится поле ввода с кнопкой «Connect», нажатие на которую запускает атаку BitB для захвата учетных данных аккаунта посетителя для рабочих процессов Google, *Meta, TikTok и Okta. Это достигается путем отрисовки поддельного окна, отображающего фальшивую форму входа в аккаунт с адресной строкой, указывающей на законный домен (например, accounts.google[.]com).
В фоновом режиме устройство жертвы подвергается снятию отпечатков, и информация передается злоумышленнику по конечной точке “/api/send/ip” через Socket.IO, после чего команды оператора и данные жертвы обмениваются на основе рабочего процесса входа. Вооружившись учетными данными аккаунта, злоумышленник пытается войти в аккаунт в режиме реального времени.
«Каждому бренду предлагается своя презентация», — объяснили исследователи. «ChatGPT обещает брифинг по Google Ads на понедельник. Gemini обещает поддержку аккаунта менеджера (MCC) и связанных клиентов. Claude получает свой собственный рекламный портал, Perplexity предлагает планирование кампаний и аудит расходов, а Manus предлагает частную интеграцию с *Meta».
Пользователи, как полагают, направляются на эти целевые страницы через поддельные пригласительные электронные письма, которые выдают себя за доверенные бренды, чтобы придать атакам видимость легитимности.
«Каждый участник этой кампании выдает себя за правдоподобный продукт со своим брендом, презентацией и процессом входа», — отметили исследователи. «Они также движутся вместе с новостями».
Island сообщил, что страницы рекламы ИИ являются частью более широкой фишинговой платформы, которая поддерживает трехстороннюю операцию, две другие — это претензии на возврат средств по Google Ads и подтверждение платежей, а также сайты, связанные с наймом для Tesla, Louis Vuitton, Nike и Adecco.
Все выявленные веб-сайты используют один и тот же технологический стек, включающий Next.js и Socket.IO, и взаимодействуют с одними и теми же конечными точками. Более того, злоумышленники, стоящие за операцией, раскрыли исходный код более ранних версий платформы через неправильно настроенные общедоступные репозитории GitHub.
Кампания, ориентированная на рекламу ИИ, предназначена для нацеливания на сотрудников агентств, медиабайеров и администраторов управляющих аккаунтов, вероятно, с конечной целью монетизации рекламных аккаунтов для запуска собственных рекламных кампаний или их продажи для получения прибыли, особенно когда у них есть чистая история расходов.
Согласно отчету, опубликованному Mimecast в июле 2026 года, семейства вредоносных программ, такие как VietCredCare, DuckTail, NodeStealer и PXA Stealer, привели к массовой краже рекламных аккаунтов, что привело к «широко распространенному обычному преступлению в рекламной экосистеме», где злоумышленники истощают бюджеты компаний и продают аккаунты с хорошей репутацией на подпольных рынках.
«Для жертвы карта — это легкая часть: они могут удалить ее в течение нескольких часов. Вернуть аккаунт гораздо сложнее», — заявили в Island. «Злоумышленники обычно добавляют своих собственных администраторов и понижают статус законного владельца, а восстановление может занять недели или месяцы, в то время как аккаунт продолжает показывать рекламу. Для управляющего аккаунта ущерб распространяется на клиентов агентства».
Для смягчения угрозы организациям рекомендуется включить аутентификацию, устойчивую к фишингу, проверять изменения в управлении рекламой и тщательно изучать интеграции ИИ перед подключением аккаунтов.
Это раскрытие информации произошло на фоне того, как Island сообщил, что злоумышленники злоупотребляют спонсируемыми результатами Google для направления ничего не подозревающих пользователей на пользовательские GPT или общий контент ИИ, который затем перенаправляет их на поддельную страницу проверки Cloudflare, показывающую приманки в стиле ClickFix для доставки NetSupport RAT.
«Кампания не требовала уязвимости в ChatGPT или Google», — заявили в Island. «Она злоупотребляла доверенными платформами, контентом, созданным злоумышленниками, платной рекламой и социальной инженерией, чтобы направить людей к доставке вредоносного ПО».
«За трехмесячный период наблюдения, закончившийся в августе 2026 года, более широкий кластер доставки включал около 850 платных рекламных посадочных страниц, 26 похожих на ChatGPT пунктов назначения и 71 идентификатор кампании Google Ads».
*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




