- 点击Connect后,真实浏览器内打开了一个虚假浏览器,而真实浏览器仍停留在钓鱼域名上。
- 该平台保存每次密码尝试,对设备进行指纹识别,并允许运营者选择受害者接下来看到的MFA挑战。
- 在本文撰写时活动仍在进行,Island已看到数百条受害者提交的信息。
Island于10月6日表示,其安全研究发现了一个伪装成AI广告产品、由人工操作的钓鱼平台。该平台冒充Gemini、Claude、ChatGPT和Perplexity,后来又加入Muse Ads。
诱饵是为代理机构员工、媒体买家和管理账户管理员而写,因为广告账户就是支出账户。在界面背后,该平台保留每次密码尝试,对设备进行指纹识别,并允许运营者选择受害者接下来看到的MFA挑战。
这些虚假产品提供广告系列优化、支出审计和商业账户连接功能。Island观察到数百条受害者提交的信息,并表示研究人员撰写报告时该活动仍在进行。
虚假登录窗口隐藏钓鱼域名
点击Connect后,真实浏览器内打开了一个绘制出来的浏览器。其虚假地址栏显示accounts.google.com或Okta租户等受信任来源,而真实浏览器仍停留在钓鱼域名上。
BleepingComputer报道称,虚假的ChatGPT、Gemini、Claude和Perplexity网站以广告账户管理员为目标,并通过浏览器套浏览器页面窃取登录凭据和MFA代码。
Muse Ads于9月16日出现
Island表示,截至9月16日,museads.ai已展示Muse Ads,并将其描述为「Your AI ads manager for paid media workflows」。该网站声称可以帮助广告主触达买家、连接广告账户并投放赞助版位。
Meta推出Muse八天后,运营者将虚假的Muse Ads产品添加到这个此前已冒充Gemini、Claude、ChatGPT和Perplexity的平台中。
The Hacker News表示,已识别的网站共享Next.js和Socket.IO技术栈,并与相同的端点通信。该媒体还表示,建议组织启用抗钓鱼身份验证,审查广告控制变更,并在连接账户前仔细检查AI集成。
Mimecast在四年内跟踪到640万起系统性窃取Meta Business Manager和Google Ads账户的检测记录。
防守方现在要做什么
- 启用抗钓鱼身份验证,审查广告控制变更,并在连接账户前仔细检查AI集成。
常见问题
虚假AI广告产品活动发生了什么?
Island表示,其发现了一个伪装成AI广告产品、由人工操作的钓鱼平台。该平台冒充Gemini、Claude、ChatGPT和Perplexity,随后加入Muse Ads。
钓鱼平台以谁为目标?
诱饵是为代理机构员工、媒体买家和管理账户管理员而写,因为广告账户就是支出账户。
浏览器套浏览器页面如何运作?
点击Connect后,真实浏览器内打开了一个虚假浏览器。虚假地址栏显示受信任来源,而真实浏览器仍停留在钓鱼域名上。
钓鱼平台收集了哪些信息?
它保留每次密码尝试,对设备进行指纹识别,并允许运营者选择受害者接下来看到的MFA挑战。
虚假的Muse Ads产品何时出现?
Island表示,截至9月16日,museads.ai已展示Muse Ads,声称可以帮助广告主触达买家、连接广告账户并投放赞助版位。
来源
我们如何核实这篇报道
| 内容 | 来源 | 状态 |
|---|---|---|
| Island安全研究发现了一个伪装成AI广告产品、由人工操作的钓鱼平台。 | Island | 已证实 |
| 该平台冒充Gemini、Claude、ChatGPT和Perplexity的广告产品,后来又加入Muse Ads。 | Island | 已证实 |
| 这些钓鱼产品提供广告系列优化、支出审计和商业账户连接功能。 | Island | 已证实 |
| 点击Connect后,真实浏览器内打开了一个虚假浏览器,而真实浏览器仍停留在钓鱼域名上。 | Island | 已证实 |
| 该平台保留密码尝试记录,对设备进行指纹识别,并允许运营者选择受害者接下来看到的MFA挑战。 | Island | 已证实 |
| Muse Ads于2026年9月16日出现,并声称可以帮助广告主触达买家、连接账户和投放赞助版位。 | Island | 已证实 |
| Island观察到数百条受害者提交的信息,研究人员撰写报告时活动仍在进行。 | Island | 已证实 |
| The Hacker News表示,这些网站共享Next.js和Socket.IO技术,并与相同的端点通信。 | The Hacker News | 引述 |
| BleepingComputer报道称,虚假的ChatGPT、Gemini、Claude和Perplexity网站以广告账户管理员为目标,并窃取凭据和MFA代码。 | BleepingComputer | 引述 |
| Mimecast在四年内跟踪到640万起系统性窃取Meta Business Manager和Google Ads账户的检测记录。 | Mimecast | 已证实 |
| island.io于2026年10月6日发布了其报告。 | island.io | 已证实 |
未能核实
- 尚无法确定该活动是否成功入侵了任何广告账户
- 尚无法确定有多少受害者的凭据或MFA代码被窃取
- 尚无法确定除已报告提交信息外,该活动是否在现实环境中被利用



