← Zurück zu den Neuigkeiten
The Hacker News6 Oct 2026 · 2 Min. Lesezeit

Phishing-Websites geben sich als KI-Werbetools aus, um Anmeldedaten und MFA-Daten zu stehlen

Forscher haben eine Phishing-Kampagne identifiziert, die gefälschte Portale zur Verwaltung von Werbung nutzt, die unter den Marken beliebter Produkte der künstlichen Intelligenz auftreten, darunter Ch...

Forscher haben eine Phishing-Kampagne identifiziert, die gefälschte Portale zur Verwaltung von Werbung nutzt, die unter den Marken beliebter Produkte der künstlichen Intelligenz auftreten, darunter ChatGPT, Gemini, Claude, Perplexity, Meta Muse und Manus. Die Websites behaupten, Dienste wie Kampagnenplanung, Überprüfungen von Werbeausgaben, Kontooptimierung und Verbindungen zu geschäftlichen Werbekonten bereitzustellen.

Laut Forschern von Island sollen die Portale Kontopasswörter und Codes für die Multi-Faktor-Authentifizierung von Werbefachleuten abgreifen. Die Kampagne scheint auf Mitarbeiter von Agenturen, Media Buyer und Administratoren von Werbemanager-Konten abzuzielen, die Kampagnen für mehrere Kunden steuern können.

Gefälschte Browserfenster imitieren vertrauenswürdige Anmeldeseiten

Die Websites zeigen prominent eine Schaltfläche zum Verbinden eines Kontos an. Bei deren Auswahl wird eine Browser-im-Browser-Phishing-Oberfläche gestartet: ein gefälschtes Anmeldefenster, das innerhalb des tatsächlichen Browser-Tabs des Opfers gerendert wird. Das betrügerische Fenster enthält eine Adressleiste, die offenbar legitime Dienste wie Google Accounts oder eine Okta-Umgebung anzeigt, während die eigentliche Seite weiterhin unter der Kontrolle des Angreifers steht.

Die Plattform zeichnet Berichten zufolge Anmeldeversuche auf, sammelt Informationen zum Device Fingerprinting und ermöglicht einem Betreiber festzulegen, welche MFA-Aufforderung oder -Abfrage als Nächstes angezeigt wird. Gestohlene Zugangsdaten können möglicherweise sofort für den Zugriff auf das anvisierte Werbekonto verwendet werden.

Ein Beispiel, eine Website, die sich als KI-Werbemanager für Meta Muse ausgab, bot Verbindungen für Google-, Meta-, TikTok- und Okta-bezogene Workflows an. Forscher erklärten, dass die umfassendere Infrastruktur gemeinsam genutzte Next.js- und Socket.IO-Komponenten, gemeinsame Netzwerkendpunkte und ähnliche operative Muster über mehrere Phishing-Themen hinweg verwendet.

Umfassendere Infrastruktur zielt auf Werbung und Arbeitssuchende ab

Dieselbe Plattform wurde zudem mit betrügerischen Seiten für Google-Ads-Rückerstattungen und Zahlungsbestätigungen sowie mit auf Recruiting ausgerichteten Websites in Verbindung gebracht, die Unternehmen wie Tesla, Nike, Louis Vuitton und Adecco imitieren. Forscher zufolge waren frühere Versionen des Quellcodes der Plattform über öffentlich zugängliche, falsch konfigurierte GitHub-Repositories offengelegt worden.

Werbekonten können für Kriminelle wertvoll sein, da sie über etablierte Ausgabenhistorien und Zugriff auf die Zahlungsmethoden eines Unternehmens verfügen können. Angreifer können eigene Administratoren hinzufügen, den Zugriff des ursprünglichen Eigentümers einschränken und kompromittierte Konten zum Schalten von Kampagnen oder zum Verkauf von Zugriff an andere nutzen.

Schutzmaßnahmen

  • Verwenden Sie, sofern verfügbar, phishing-resistente Authentifizierungsmethoden.
  • Überprüfen Sie URLs und vermeiden Sie Anmeldungen über eingebettete Pop-up-Fenster.
  • Überprüfen Sie regelmäßig Änderungen bei Administratoren, verknüpfte Konten und Abrechnungsaktivitäten für Werbung.
  • Prüfen Sie neue KI-Integrationen, bevor Sie Zugriff auf Werbeplattformen oder Identitätsanbieter autorisieren.
Diesen Artikel teilen:TwitterLinkedIn