Sicherheitsforscher der Insel decken massive Phishing-Kampagne auf die sich als eine Reihe KI-gesteuerter Werbeprodukte tarnt und bekannte Namen wie Gemini, Claude, ChatGPT und Perplexity fälscht.

Ziel ist es, die Identifikatoren und MFA-Codes (Multi-Faktor-Authentifizierung) von Werbe-Account-Managern zu stehlenein besonders lukratives Ziel.

Wie funktioniert dieses Phishing?

Jedes gefälschte Produkt, egal ob es eine Kampagnenoptimierung oder eine Ausgabenprüfung verspricht, verleitet das Opfer dazu, auf eine einzige Anmeldeschaltfläche zu klicken. Die Seite löst dann einen Browser-im-Browser-Angriff aus.

Die Technik besteht aus einem gefälschten Browserfenster innerhalb des legitimen Fensters. Das gefälschte Fenster imitiert die Anmeldeseiten von Google, Meta oder Okta und zeigt sogar eine Adressleiste mit einer vertrauenswürdigen URL an. Währenddessen verbleibt der echte Browser des Opfers auf der Phishing-Domäne.

Hinter dieser Schnittstelle wird die Phishing-Plattform von einem menschlichen Bediener in Echtzeit gesteuert. Es speichert jeden Passwortversuch und verweist auf die Multi-Faktor-Authentifizierung, die das Opfer sieht.

Die gesendeten Befehle ermöglichen es dem Angreifer, ein neues Passwort, einen SMS-Code, eine Genehmigung über eine Authentifizierungsanwendung oder einen QR-Code anzufordern. Der Betreiber kann über den nächsten Schritt entscheiden, bis der gesamte Zugriff gefährdet ist.

Wie groß ist diese Phishing-Plattform?

Die Angriffskampagne passt sich schnell an und in den Nachrichten surfen. Nur acht Tage nach Metas offizieller Ankündigung seines neuen KI-Agenten Muse ist eine betrügerische Meta-Ads-Website aufgetaucht.

Die Angreifer erstellen somit gefälschte Anmeldeseiten für jede große KI-Marke mit einer angepassten Marketingbotschaft. Zum Beispiel das Versprechen eines wöchentlichen Briefings für Google Ads mit ChatGPT.

Die Untersuchung ergab, dass die verschiedenen Betrügereien nur mehrere Facetten einer einzigen modularen Plattform sind. Alle nutzen den gleichen Technologie-Stack (Next.js und Socket.IO) und kommunizieren mit denselben Servern, die auf Diensten wie Railway oder Render gehostet werden.

Betreiber haben versehentlich Quellcode in falsch konfigurierten öffentlichen GitHub-Repositorys offengelegt.

Warum Werbekonten?

Werbekonten sind Hauptziele, da sie gespeicherte Zahlungsmethoden und genehmigte Budgets enthalten, die sofort einsatzbereit sind.

Ein kompromittiertes Administratorkonto kann Angreifern Zugriff auf mehrere Kundenkonten verschaffen, was den potenziellen Schaden für eine Agentur und ihre Partner vervielfacht.