Investigadores han identificado una operación de phishing que utiliza portales falsos de gestión publicitaria con marcas de productos populares de inteligencia artificial, incluidos ChatGPT, Gemini, Claude, Perplexity, Meta Muse y Manus. Los sitios afirman ofrecer servicios como planificación de campañas, revisión del gasto publicitario, optimización de cuentas y conexiones a cuentas publicitarias empresariales.
Según investigadores de Island, los portales tienen como objetivo recopilar contraseñas de cuentas y códigos de autenticación multifactor de profesionales de la publicidad. La campaña parece dirigirse a empleados de agencias, compradores de medios y administradores de cuentas de gestores publicitarios, que pueden controlar campañas para múltiples clientes.
Ventanas falsas del navegador imitan páginas de inicio de sesión confiables
Los sitios muestran de forma destacada un botón para conectar una cuenta. Al seleccionarlo, se inicia una interfaz de phishing de navegador dentro del navegador: una ventana de inicio de sesión falsificada que se renderiza dentro de la pestaña real del navegador de la víctima. La ventana fraudulenta incluye una barra de direcciones que parece mostrar servicios legítimos, como Google Accounts o un entorno de Okta, mientras que la página real permanece bajo el control del atacante.
Según se informa, la plataforma registra los intentos de inicio de sesión, recopila información de huella digital del dispositivo y permite a un operador determinar qué aviso o desafío de MFA se presenta a continuación. Las credenciales robadas pueden utilizarse de inmediato para acceder a la cuenta publicitaria objetivo.
Un ejemplo, un sitio que se presentaba como un gestor de publicidad con IA para Meta Muse, ofrecía conexiones para flujos de trabajo relacionados con Google, Meta, TikTok y Okta. Los investigadores indicaron que la infraestructura más amplia utiliza componentes compartidos de Next.js y Socket.IO, puntos finales de red comunes y patrones operativos similares en múltiples temáticas de phishing.
Una infraestructura más amplia ataca cuentas publicitarias y a quienes buscan empleo
La misma plataforma también se ha vinculado a páginas fraudulentas de reembolso y confirmación de pagos de Google Ads, así como a sitios con temática de contratación que suplantan a empresas como Tesla, Nike, Louis Vuitton y Adecco. Los investigadores señalaron que versiones anteriores del código fuente de la plataforma quedaron expuestas a través de repositorios de GitHub mal configurados y accesibles públicamente.
Las cuentas publicitarias pueden ser valiosas para los delincuentes porque pueden tener historiales de gasto establecidos y acceso a métodos de pago de la empresa. Los atacantes pueden añadir sus propios administradores, reducir el acceso del propietario original y utilizar las cuentas comprometidas para ejecutar campañas o vender acceso a terceros.
Medidas defensivas
- Utilice métodos de autenticación resistentes al phishing cuando estén disponibles.
- Verifique las URL y evite iniciar sesión mediante ventanas emergentes incrustadas.
- Revise periódicamente los cambios de administrador, las cuentas vinculadas y la actividad de facturación publicitaria.
- Evalúe las nuevas integraciones de IA antes de autorizar el acceso a plataformas publicitarias o proveedores de identidad.
