← Torna alle notizie
The Hacker News6 Oct 2026 · 2 min di lettura

Siti di phishing si spacciano per strumenti pubblicitari basati sull'IA per rubare dati di accesso e MFA

I ricercatori hanno identificato un'operazione di phishing che utilizza falsi portali di gestione pubblicitaria associati a popolari prodotti di intelligenza artificiale, tra cui ChatGPT, Gemini, Clau...

I ricercatori hanno identificato un'operazione di phishing che utilizza falsi portali di gestione pubblicitaria associati a popolari prodotti di intelligenza artificiale, tra cui ChatGPT, Gemini, Claude, Perplexity, Meta Muse e Manus. I siti affermano di fornire servizi quali pianificazione delle campagne, revisioni della spesa pubblicitaria, ottimizzazione degli account e connessioni ad account pubblicitari aziendali.

Secondo i ricercatori di Island, i portali sono progettati per raccogliere password degli account e codici di autenticazione a più fattori da professionisti della pubblicità. La campagna sembra prendere di mira dipendenti di agenzie, media buyer e amministratori di account di gestione pubblicitaria, che possono controllare campagne per più clienti.

Finestre del browser false imitano pagine di accesso affidabili

I siti mostrano in evidenza un pulsante per collegare un account. Selezionandolo, viene avviata un'interfaccia di phishing browser-in-the-browser: una finestra di accesso contraffatta visualizzata all'interno della vera scheda del browser della vittima. La finestra fraudolenta include una barra degli indirizzi che sembra mostrare servizi legittimi, come Google Accounts o un ambiente Okta, mentre la pagina reale resta sotto il controllo dell'aggressore.

Secondo quanto riferito, la piattaforma registra i tentativi di accesso, raccoglie informazioni per il fingerprinting del dispositivo e consente a un operatore di stabilire quale prompt o verifica MFA venga presentato successivamente. Le credenziali rubate possono essere utilizzate immediatamente per accedere all'account pubblicitario preso di mira.

Un esempio, un sito che si presentava come gestore pubblicitario basato sull'IA per Meta Muse, offriva connessioni per flussi di lavoro relativi a Google, Meta, TikTok e Okta. I ricercatori hanno affermato che l'infrastruttura più ampia utilizza componenti Next.js e Socket.IO condivisi, endpoint di rete comuni e modelli operativi simili in più temi di phishing.

Un'infrastruttura più ampia prende di mira inserzionisti e persone in cerca di lavoro

La stessa piattaforma è stata anche collegata a pagine fraudolente per rimborsi e conferme di pagamento di Google Ads, nonché a siti a tema reclutamento che impersonano aziende tra cui Tesla, Nike, Louis Vuitton e Adecco. I ricercatori hanno dichiarato che versioni precedenti del codice sorgente della piattaforma sono state esposte tramite repository GitHub pubblicamente accessibili e configurati in modo errato.

Gli account pubblicitari possono essere preziosi per i criminali perché possono disporre di una cronologia di spesa consolidata e dell'accesso ai metodi di pagamento aziendali. Gli aggressori possono aggiungere i propri amministratori, ridurre l'accesso del proprietario originale e utilizzare gli account compromessi per eseguire campagne o vendere l'accesso ad altri.

Misure difensive

  • Utilizzare metodi di autenticazione resistenti al phishing, ove disponibili.
  • Verificare gli URL ed evitare di accedere tramite finestre pop-up incorporate.
  • Esaminare regolarmente le modifiche agli amministratori, gli account collegati e l'attività di fatturazione pubblicitaria.
  • Valutare le nuove integrazioni di IA prima di autorizzare l'accesso a piattaforme pubblicitarie o provider di identità.
Condividi questo articolo:TwitterLinkedIn