Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenhang mit IA-Assistenten - einschließlich Google Gemini, ChatGPT, Claude, Perplexity, Muse und Manus - mit dem Hauptziel, Anmeldeinformationen und Multi-Faktor-Authentifizierungscodes (MFA) zu sammeln. Laut dem von Analysten geteilten Bericht versprechen betrügerische Standorte Dienstleistungen wie Kampagnenoptimierung, Ausgabenaudits und Corporate Account-Verbindungen und nutzen eine visuelle Täuschung, die als "Browser-in-the-browser" (BitB) um gefälschte Anmeldefenster zu zeigen, die zu legitimen Domains gehören, während der reale Browser auf der betrügerischen Seite bleibt.
Die von den Forschern bestätigten Fakten: Die in der Analyse enthaltenen betrügerischen Seiten teilen den gleichen technischen Stack (Next.js und Socket. IO), verwenden Sie einen Fluss, in dem eine "Connect"-Taste eine betrunkene Schnittstelle öffnet, die eine vertrauenswürdige Adressleiste simuliert und Passwortversuche erfasst. Parallel wird ein Fingerabdruck des Gerätes aufgezeichnet und die Plattform sendet Daten an den Bediener durch Anrufe an Endpunkte wie "/ api / send / ip" und Echtzeitkommunikation durch Socket. IO. Betreiber adressieren, welche MFA-Herausforderung dem Opfer gezeigt wird und können versuchen, sich in Echtzeit mit den erhaltenen Anmeldeinformationen in das Zielkonto einzuloggen. Die Forscher berichteten auch, dass einige Domains (z.B. museads.ai) kurz nach der öffentlichen Einführung bestimmter IA-Produkte erschienen und dass die gleiche Infrastruktur andere Phishing-Themen unterstützte (Google Ads Rückerstattungsansprüche, Zahlungsbestätigungen und falsche Stellenangebote für bekannte Marken). Darüber hinaus weist die Forschung darauf hin, dass frühere Versionen des Plattformcodes in schlecht konfigurierten öffentlichen Repositories ausgestellt wurden.

Technisch nutzt die BitB-Täuschung das visuelle Vertrauen des Benutzers: Statt auf eine externe Seite umzuleiten, zieht der Angreifer ein Browserfenster innerhalb der legitimen Seite, die eine falsche Adressleiste mit erkennbarer URL enthält. Wenn das Opfer Benutzer-, Passwort- und MFA-Code in dieses Feld eingibt, erhält der Betreiber diesen Eintrag und kann ihn sofort von seinem eigenen Browser aus zugreifen. Die Verwendung von Socket. IO erleichtert Echtzeit-Bidirektionale Kommunikation zwischen dem Opfer und dem Bediener, so dass der Angreifer den Fluss anpassen kann (z.B. einen Code für SMS, App oder Schlüssel anfordern). Das Fingerabdrucken sammelt Signale von dem Gerät, das den Bedienern hilft, Sicherheitskontrollen zu vermeiden oder die effektivste Authentifizierungsmethode auszuwählen.
Wer beeinflusst das? Hauptsächlich Mitarbeiter mit administrativem oder Kontomanagement-Zugang: Agenturmanager, Medienkäufer und Kontomanager Manager (MCC). Das Interesse des Angreifers ist in der Regel wirtschaftlich: ein Werbekonto mit einer sauberen Rekord- und Abrechnungsgenehmigung ist wertvoll, weil es Ihnen erlaubt, Kampagnen mit gestohlenen Karten zu starten oder Zahlungen einzufügen, die der Angreifer dann monetarisieren oder in unerlaubten Märkten verkaufen kann. Darüber hinaus, wenn ein Kontomanager beeinträchtigt wird, wird der Schaden auf Kunden und damit verbundene Konten verteilt, wodurch die Erholung erschwert wird.
Reale und praktische Konsequenzen: Obwohl ein Opfer eine Zahlungskarte in Stunden entfernen kann, kann eine effektive Kontrolle eines Werbekontos Wochen oder Monate dauern. Die Angreifer fügen oft ihre eigenen Administratoren hinzu, degradieren die Berechtigungen des legitimen Eigentümers oder halten Kampagnen während der Erholung verhandelt, erstellen Rechnungen für betrügerische Ausgaben und Verlust des Rufs für die Agentur und seine Kunden. In ähnlichen Fällen wurde Malware verwendet, um Zugriff und Daten zu stehlen, und Akteure haben die Vorteile von gesponserten Ergebnissen und geteilten Inhalt auf Suchplattformen und Chat, um den Verkehr zu diesen Betrug.
Angaben zu unsicheren Aspekten: Die beschriebenen technischen Details und das Vorhandensein bestimmter Domänen werden von den Forschern gemeldet und in ihrem Bericht dokumentiert. Die wirtschaftlichen Motivationen und die Schätzung, dass die Angreifer Konten verkaufen oder verwenden sie, um betrügerisch auszugeben, sind plausibel und unterstützt von früheren Untersuchungen über die Diebstahl von Werbekonten, aber die Identität der Betreiber, ihr Gesamtumfang und die genaue Summe der in diesen Vorfällen enttäuschten Gelde wurden nicht öffentlich bestätigt und bleiben unsicher.
Besondere Maßnahmen von Lesern und Organisationen: zunächst annehmen, dass die Anmeldung in Ad-Management-Kontexten zu den wertvollsten Vektoren gehören und entsprechend handeln. Praktische und anwendbare Empfehlungen heute:
1) Migration auf phishing-resistente Authentifizierung. Implementieren Sie physische Sicherheitsschlüssel oder Passwörter (WebAuthn / FIDO2) für privilegierte Konten. Die physikalischen Tasten verhindern, dass ein falsches Fenster nutzbare Daten erfasst. Leitlinien und Standards zu diesem Ansatz sind in der Dokumentation von NIST und FIDO Alliance verfügbar: NIST SP 800-63B und FI. Allianz - wie es funktioniert.
2) Segmentzugriff und reduziert Privilegien. Verwenden Sie keine persönlichen Konten mit administrativen Genehmigungen; verwenden Sie Konten mit minimalen Rollen für tägliche Aufgaben. Richten Sie Alarme auf Werbeplattformen für die Abrechnung von Änderungen, hinzugefügt Administratoren und Kampagnen mit ungewöhnlichen Kosten.
3) Schützen Sie die Phishing-Oberfläche. Implementieren Sie DNS / HTTP-Blöcke zu verdächtigen URL-Domains und -Mustern durch Netzwerk-Sicherheitslösungen und verwenden Sie Postrichtlinien (SPF / DKIM / DMARC) und Filtertools, um falsche Einladungen zum Personal zu reduzieren.

4) Kontextprüfung und operationelle Verfahren. Für Verbindungen zu Drittanbieterkonten oder -integrationen benötigen Sie Off-Band-Schritte (call, check with Sekundär Administrator), bevor Sie sensible Änderungen akzeptieren. Lesen Sie, wie man weiche Fenster vs. echte Fenster identifiziert und überprüfen, ob die volle URL in der realen Browserleiste der gewünschten Entität entspricht.
5) Antwort auf Engagement. Wenn Sie Versprechen vermuten, Sitzungen und Token widerrufen, Passwörter mit phishing-resistenten Mechanismen ändern, unbekannte Administratoren entfernen und sofort die Plattform-Unterstützung kontaktieren, um Freeze-Konto und Überprüfung Gebühren zu verlangen. Benachrichtigen Sie die Bank und aktivieren Sie gegebenenfalls Bargeldstreitigkeiten.
Schließlich erfordert die Vorbeugung eine Koordinierung zwischen Computersicherheit, Marketingausrüstung und Ad-Providern. Die Forschung, die diese Taktiken dokumentiert, unterstreicht, dass Angreifer nicht mehr nur von technischen Schwachstellen abhängen: nutzen das Markenvertrauen und die Medien heute, um anspruchsvollen Betrug zu maskieren. Organisationen, die für Werbekonten verantwortlich sind, sollten die Annahme von phishing-resistenten MFA, strenge Zugangskontrollen und Überprüfungsverfahren für jede Drittanbieter-Verbindung priorisieren. Um das Phänomen der Phishing- und Grunddefensive-Techniken besser zu verstehen, sind die Ressourcen der Phishing-Community ein guter Ausgangspunkt: OWASP - Phishing.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...

Dänemark bestätigt unbefugten Zugriff auf die RCP, die 8,8 Millionen Datensätze betroffen
Die dänische Regierung bestätigte, dass es für etwa zehn Tage im September unberechtigten Zugang zu den Zentrales Peru Register (CPR) die nationale Bevölkerungsdatenbank. Laut d...