- 按下Connect後,真實瀏覽器內會開啟一個假瀏覽器,而真實瀏覽器仍停留在釣魚網域。
- 該平台保留每次密碼輸入嘗試、為裝置建立指紋,並讓操作者選擇受害者接下來看到的MFA挑戰。
- Island在該活動於撰文時仍然活躍期間,發現數百次受害者提交。
Island於10月6日表示,其保安研究揭發一個偽裝成AI廣告產品、由真人操控的釣魚平台。該平台冒充Gemini、Claude、ChatGPT及Perplexity,後來再加入Muse Ads。
誘餌是為代理機構員工、媒體買家及管理員帳戶管理員而寫,因為廣告帳戶就是支出帳戶。在介面背後,該平台保留每次密碼輸入嘗試、為裝置建立指紋,並讓操作者選擇受害者接下來看到的MFA挑戰。
這些假產品提供活動優化、支出審計及商業帳戶連接功能。Island觀察到數百次受害者提交,並表示研究人員撰寫報告時該活動仍然活躍。
假登入視窗掩藏釣魚網域
按下Connect後,真實瀏覽器內會開啟一個繪製而成的瀏覽器。其假地址欄顯示accounts.google.com或Okta租戶等可信來源,而真實瀏覽器仍停留在釣魚網域。
BleepingComputer報道,假ChatGPT、Gemini、Claude及Perplexity網站以廣告帳戶管理員為目標,並透過瀏覽器內瀏覽器頁面擷取登入憑證及MFA代碼。
Muse Ads於9月16日出現
Island表示,截至9月16日,museads.ai已展示Muse Ads,並形容其為「Your AI ads manager for paid media workflows」。網站聲稱可協助廣告商接觸買家、連接廣告帳戶及運行贊助展示。
Meta推出Muse八日後,操作者便將假Muse Ads產品加入該平台;該平台當時已冒充Gemini、Claude、ChatGPT及Perplexity。
The Hacker News表示,已識別網站共用Next.js及Socket.IO技術堆疊,並與相同端點通訊。該刊物亦表示,建議機構啟用抗釣魚認證、檢查廣告控制變更,並在連接帳戶前仔細審視AI整合。
Mimecast在四年內追蹤到640萬宗有系統盜取Meta Business Manager及Google Ads帳戶的偵測。
防守方現在要做甚麼
- 啟用抗釣魚認證、檢查廣告控制變更,並在連接帳戶前仔細審視AI整合。
常見問題
假AI廣告產品活動發生了甚麼事?
Island表示,其揭發一個偽裝成AI廣告產品、由真人操控的釣魚平台。該平台冒充Gemini、Claude、ChatGPT及Perplexity,之後加入Muse Ads。
釣魚平台以誰為目標?
誘餌是為代理機構員工、媒體買家及管理員帳戶管理員而寫,因為廣告帳戶就是支出帳戶。
瀏覽器內瀏覽器頁面如何運作?
按下Connect後,真實瀏覽器內會開啟一個假瀏覽器。假地址欄顯示可信來源,而真實瀏覽器仍停留在釣魚網域。
釣魚平台收集了甚麼資料?
平台保留每次密碼輸入嘗試、為裝置建立指紋,並讓操作者選擇受害者接下來看到的MFA挑戰。
假Muse Ads產品何時出現?
Island表示,截至9月16日,museads.ai已展示Muse Ads,聲稱可協助廣告商接觸買家、連接廣告帳戶及運行贊助展示。
來源
我們如何核實這篇報道
| 內容 | 來源 | 狀態 |
|---|---|---|
| Island保安研究揭發一個偽裝成AI廣告產品、由真人操控的釣魚平台。 | Island | 已證實 |
| 該平台冒充Gemini、Claude、ChatGPT及Perplexity的廣告產品,後來加入Muse Ads。 | Island | 已證實 |
| 這些釣魚產品提供活動優化、支出審計及商業帳戶連接功能。 | Island | 已證實 |
| 按下Connect後,真實瀏覽器內會開啟一個假瀏覽器,而真實瀏覽器仍停留在釣魚網域。 | Island | 已證實 |
| 該平台保留密碼輸入嘗試、為裝置建立指紋,並讓操作者選擇受害者接下來看到的MFA挑戰。 | Island | 已證實 |
| Muse Ads於2026年9月16日出現,並聲稱可協助廣告商接觸買家、連接帳戶及運行贊助展示。 | Island | 已證實 |
| Island觀察到數百次受害者提交,而研究人員撰寫報告時活動仍在進行。 | Island | 已證實 |
| The Hacker News表示,這些網站共用Next.js及Socket.IO技術,並與相同端點通訊。 | The Hacker News | 引述 |
| BleepingComputer報道,假ChatGPT、Gemini、Claude及Perplexity網站以廣告帳戶管理員為目標,並盜取憑證及MFA代碼。 | BleepingComputer | 引述 |
| Mimecast在四年內追蹤到640萬宗有系統盜取Meta Business Manager及Google Ads帳戶的偵測。 | Mimecast | 已證實 |
| island.io於2026年10月6日發布報告。 | island.io | 已證實 |
未能核實
- 該活動是否成功入侵任何廣告帳戶,尚未確立
- 有多少受害者的憑證或MFA代碼被盜,尚未確立
- 除所報告的提交外,該活動是否曾在現實環境中被利用,尚未確立



