← Retour aux actualités
The Hacker News6 Oct 2026 · 3 min de lecture

Des sites de phishing se font passer pour des outils publicitaires d’IA afin de voler des identifiants et des données MFA

Des chercheurs ont identifié une opération de phishing qui utilise de faux portails de gestion publicitaire associés à des produits d’intelligence artificielle populaires, notamment ChatGPT, Gemini, C...

Des chercheurs ont identifié une opération de phishing qui utilise de faux portails de gestion publicitaire associés à des produits d’intelligence artificielle populaires, notamment ChatGPT, Gemini, Claude, Perplexity, Meta Muse et Manus. Ces sites prétendent fournir des services tels que la planification de campagnes, l’examen des dépenses publicitaires, l’optimisation de comptes et la connexion à des comptes publicitaires professionnels.

Selon les chercheurs d’Island, ces portails visent à collecter les mots de passe de comptes et les codes d’authentification multifacteur auprès de professionnels de la publicité. La campagne semble cibler les employés d’agences, les acheteurs média et les administrateurs de comptes de gestion publicitaire, qui peuvent contrôler des campagnes pour plusieurs clients.

De fausses fenêtres de navigateur imitent des pages de connexion fiables

Les sites affichent de manière visible un bouton permettant de connecter un compte. Sa sélection ouvre une interface de phishing de type navigateur-dans-le-navigateur : une fausse fenêtre de connexion affichée dans l’onglet réel du navigateur de la victime. La fenêtre frauduleuse comprend une barre d’adresse qui semble indiquer des services légitimes, tels que Google Accounts ou un environnement Okta, tandis que la véritable page reste sous le contrôle de l’attaquant.

La plateforme enregistrerait les tentatives de connexion, collecterait des informations d’empreinte numérique de l’appareil et permettrait à un opérateur de déterminer quelle invite ou quel défi MFA sera présenté ensuite. Les identifiants volés peuvent être utilisés immédiatement pour accéder au compte publicitaire ciblé.

Un exemple, un site se présentant comme un gestionnaire de publicité IA pour Meta Muse, proposait des connexions pour des flux de travail liés à Google, Meta, TikTok et Okta. Les chercheurs ont indiqué que l’infrastructure plus large utilise des composants Next.js et Socket.IO partagés, des points de terminaison réseau communs et des modes opératoires similaires dans plusieurs thèmes de phishing.

Une infrastructure plus large cible la publicité et les demandeurs d’emploi

La même plateforme a également été liée à de fausses pages de remboursement Google Ads et de confirmation de paiement, ainsi qu’à des sites sur le thème du recrutement usurpant l’identité d’entreprises telles que Tesla, Nike, Louis Vuitton et Adecco. Les chercheurs ont indiqué que des versions antérieures du code source de la plateforme avaient été exposées via des dépôts GitHub publics mal configurés.

Les comptes publicitaires peuvent avoir de la valeur pour les criminels, car ils peuvent disposer d’un historique de dépenses établi et d’un accès aux moyens de paiement de l’entreprise. Les attaquants peuvent ajouter leurs propres administrateurs, réduire l’accès du propriétaire d’origine et utiliser des comptes compromis pour lancer des campagnes ou revendre l’accès à d’autres personnes.

Mesures de défense

  • Utilisez des méthodes d’authentification résistantes au phishing lorsqu’elles sont disponibles.
  • Vérifiez les URL et évitez de vous connecter via des fenêtres contextuelles intégrées.
  • Examinez régulièrement les changements d’administrateurs, les comptes liés et l’activité de facturation publicitaire.
  • Évaluez les nouvelles intégrations d’IA avant d’autoriser l’accès aux plateformes publicitaires ou aux fournisseurs d’identité.
Partager cet article :TwitterLinkedIn