// AI 威脅新聞台 · 2026年10月7日
首頁/AI-ATK · AI 驅動攻擊
AI 驅動攻擊中MFACVSS 未有評分

假AI廣告平台被用於瀏覽器內瀏覽器釣魚攻擊

Island於10月6日披露一個偽裝成AI廣告產品、由真人操控的釣魚平台,該平台冒充Gemini、Claude、ChatGPT及Perplexity,後來再加入Muse Ads。

AI 生成圖像,非事件現場相片
AI 生成圖像,非事件現場相片。
重點
  • 按下Connect後,真實瀏覽器內會開啟一個假瀏覽器,而真實瀏覽器仍停留在釣魚網域。
  • 該平台保留每次密碼輸入嘗試、為裝置建立指紋,並讓操作者選擇受害者接下來看到的MFA挑戰。
  • Island在該活動於撰文時仍然活躍期間,發現數百次受害者提交。

Island於10月6日表示,其保安研究揭發一個偽裝成AI廣告產品、由真人操控的釣魚平台。該平台冒充Gemini、Claude、ChatGPT及Perplexity,後來再加入Muse Ads。

誘餌是為代理機構員工、媒體買家及管理員帳戶管理員而寫,因為廣告帳戶就是支出帳戶。在介面背後,該平台保留每次密碼輸入嘗試、為裝置建立指紋,並讓操作者選擇受害者接下來看到的MFA挑戰。

這些假產品提供活動優化、支出審計及商業帳戶連接功能。Island觀察到數百次受害者提交,並表示研究人員撰寫報告時該活動仍然活躍。

本文目錄

假登入視窗掩藏釣魚網域

按下Connect後,真實瀏覽器內會開啟一個繪製而成的瀏覽器。其假地址欄顯示accounts.google.com或Okta租戶等可信來源,而真實瀏覽器仍停留在釣魚網域。

BleepingComputer報道,假ChatGPT、Gemini、Claude及Perplexity網站以廣告帳戶管理員為目標,並透過瀏覽器內瀏覽器頁面擷取登入憑證及MFA代碼。

Muse Ads於9月16日出現

Island表示,截至9月16日,museads.ai已展示Muse Ads,並形容其為「Your AI ads manager for paid media workflows」。網站聲稱可協助廣告商接觸買家、連接廣告帳戶及運行贊助展示。

Meta推出Muse八日後,操作者便將假Muse Ads產品加入該平台;該平台當時已冒充Gemini、Claude、ChatGPT及Perplexity。

The Hacker News表示,已識別網站共用Next.js及Socket.IO技術堆疊,並與相同端點通訊。該刊物亦表示,建議機構啟用抗釣魚認證、檢查廣告控制變更,並在連接帳戶前仔細審視AI整合。

Mimecast在四年內追蹤到640萬宗有系統盜取Meta Business Manager及Google Ads帳戶的偵測。

防守方現在要做甚麼

  1. 啟用抗釣魚認證、檢查廣告控制變更,並在連接帳戶前仔細審視AI整合。

常見問題

假AI廣告產品活動發生了甚麼事?

Island表示,其揭發一個偽裝成AI廣告產品、由真人操控的釣魚平台。該平台冒充Gemini、Claude、ChatGPT及Perplexity,之後加入Muse Ads。

釣魚平台以誰為目標?

誘餌是為代理機構員工、媒體買家及管理員帳戶管理員而寫,因為廣告帳戶就是支出帳戶。

瀏覽器內瀏覽器頁面如何運作?

按下Connect後,真實瀏覽器內會開啟一個假瀏覽器。假地址欄顯示可信來源,而真實瀏覽器仍停留在釣魚網域。

釣魚平台收集了甚麼資料?

平台保留每次密碼輸入嘗試、為裝置建立指紋,並讓操作者選擇受害者接下來看到的MFA挑戰。

假Muse Ads產品何時出現?

Island表示,截至9月16日,museads.ai已展示Muse Ads,聲稱可協助廣告商接觸買家、連接廣告帳戶及運行贊助展示。

來源

  1. Behind the Connect Button: The Fake AI Ads Campaign, Island原始文件
  2. Ad Account Theft | Mimecast, Mimecast原始文件
  3. Fake ChatGPT, Gemini, and Claude Ad Portals Capture Credentials and MFA Codes, The Hacker News
  4. Fake ChatGPT, Gemini Sites steal advertising accounts, MFA codes, BleepingComputer
我們如何核實這篇報道
內容來源狀態
Island保安研究揭發一個偽裝成AI廣告產品、由真人操控的釣魚平台。Island已證實
該平台冒充Gemini、Claude、ChatGPT及Perplexity的廣告產品,後來加入Muse Ads。Island已證實
這些釣魚產品提供活動優化、支出審計及商業帳戶連接功能。Island已證實
按下Connect後,真實瀏覽器內會開啟一個假瀏覽器,而真實瀏覽器仍停留在釣魚網域。Island已證實
該平台保留密碼輸入嘗試、為裝置建立指紋,並讓操作者選擇受害者接下來看到的MFA挑戰。Island已證實
Muse Ads於2026年9月16日出現,並聲稱可協助廣告商接觸買家、連接帳戶及運行贊助展示。Island已證實
Island觀察到數百次受害者提交,而研究人員撰寫報告時活動仍在進行。Island已證實
The Hacker News表示,這些網站共用Next.js及Socket.IO技術,並與相同端點通訊。The Hacker News引述
BleepingComputer報道,假ChatGPT、Gemini、Claude及Perplexity網站以廣告帳戶管理員為目標,並盜取憑證及MFA代碼。BleepingComputer引述
Mimecast在四年內追蹤到640萬宗有系統盜取Meta Business Manager及Google Ads帳戶的偵測。Mimecast已證實
island.io於2026年10月6日發布報告。island.io已證實

未能核實

  • 該活動是否成功入侵任何廣告帳戶,尚未確立
  • 有多少受害者的憑證或MFA代碼被盜,尚未確立
  • 除所報告的提交外,該活動是否曾在現實環境中被利用,尚未確立
用 AI 深入了解