Lažne AI oglaševalske platforme kradejo dostopne podatke
Napadalci so ustvarili vrsto lažnih spletnih mest, ki se predstavljajo kot orodja za optimizacijo oglaševalskih kampanj in revizijo porabe pri orodjih, kot so Google Gemini, ChatGPT, Anthropic Claude, Perplexity, Meta Muse in Manus. Strankam obljubljajo enostavno povezavo oglaševalskih računov. V resnici pa je njihov edini cilj kraja vstopnih podatkov ter kod za večfaktorsko preverjanje identitete (MFA).
Napad poteka prek tehnike »brskalnik v brskalniku«. Ob kliku na gumb za povezavo se znotraj pravega brskalnika izriše ponarejeno okno s prijavnim obrazcem. Lažna vrstica z naslovom prikazuje zaupanja vredne domene, kot je accounts.google.com, medtem ko uporabnik dejansko ostaja na spletnem mestu napadalcev. V ozadju sistem odvzame digitalni odtis naprave, posreduje podatke napadalcem prek knjižnice Socket.IO, upravljavec pa nato v živo izbere, kateri varnostni izziv bo prikazan žrtvi.
Storilci svoje ponudbe prilagajajo aktualnim novicam. Ena od strani, museads.ai, se je pojavila sredi septembra 2026, le kratek čas po tem, ko je Meta lansirala svojega AI-agenta Muse. Žrtve na te strani običajno pridejo prek lažnih vabil po e-pošti. Raziskovalci podjetja Island opozarjajo, da gre za širšo operacijo, ki vključuje tudi lažne zahtevke za vračilo denarja pri Google Ads ter lažne zaposlitvene strani za znane blagovne znamke. Vse strani uporabljajo tehnološki sklad Next.js in Socket.IO.
Cilj napadov so predvsem zaposleni v agencijah in upravljavci oglaševalskih računov. Zloraba prevzetih računov z dobrim zgodovinskim ugledom omogoča izvajanje lastnih oglaševalskih akcij ali prodajo računov na črnem trgu. Pridobitev nadzora nazaj lahko traja več tednov ali mesecev, saj napadalci pogosto odstranijo izvirne skrbnike, škoda pa neposredno prizadene tudi stranke agencij. Ob tem velja ohraniti precejšnjo mero skepticizma do vseh nenapovedanih orodij za AI-integracijo.
Prijavi napako v članku





























