Фишинговая платформа маскируется под ИИ-сервисы для рекламы
Исследователи Island выявили управляемую человеком фишинговую платформу, замаскированную под продукты для рекламы на базе ИИ и бизнес-интеграций. Злоумышленники использовали в приманках бренды Gemini, Claude, ChatGPT, Perplexity, Manus и Muse Ads. Основная функция этих продуктов заключалась в краже учётных данных и данных многофакторной аутентификации (MFA).
Поддельное окно браузера и перехват аутентификации
Приманки имитировали рабочие процессы в сфере рекламы: оптимизацию кампаний, аудит расходов, поддержку аккаунтов менеджеров в Google Ads и интеграции с Meta (признана в России экстремистской и её деятельность запрещена). Нажатие кнопки Connect запускало интерфейс «браузер в браузере» (Browser-in-the-Browser). Настоящий браузер при этом оставался на фишинговом домене, а на странице появлялось поддельное окно Chrome, Safari или мобильного браузера. В нём отображались доверенные источники, в том числе accounts.google.com и арендатор Okta.
Платформа подстраивала поддельную оболочку браузера под Windows, macOS, iOS и Android. Среди элементов интерфейса были мобильные URL-пилюли, стилизация пользовательских вкладок, тёмный режим и панели инструментов с матовым эффектом.
Вместо обычного обратного прокси-сервера платформа локально воссоздавала страницы аутентификации Google и Okta и отправляла перехваченные данные в собственные API. Она сохраняла пароли, выполняла фаззинг устройств и собирала ответы MFA. Оператор мог в реальном времени управлять следующим этапом аутентификации.
Конечный автомат платформы поддерживал повторные запросы пароля, SMS-коды, коды аутентификатора, запросы Google на одобрение входа и проверку по QR-коду, запросы Google на ввод номера для подтверждения, push-запросы Okta, отклонённые попытки MFA, завершение процесса и блокировку посетителей.
Инфраструктура, исходный код и возможности обнаружения
Инфраструктура была модульной: фронтенды на Vercel, как правило, связывались с бэкендами на Railway или Render. Сервер backend-production-6d75.up.railway.app фигурировал в 73 архивных сканированиях по 25 доменам с 27 мая по 20 июня. Эти сканирования связывали рекламные приманки на базе ИИ с несвязанными кампаниями по рекрутингу, возмещению средств и имперсонации брендов.
В публичных репозиториях GitHub исследователи обнаружили соответствующий исходный код. В нём присутствовали те же маршруты, механизм с тремя попытками ввода пароля, каналы управления через Telegram, маршрутизация с учётом арендатора и расширенные состояния для Google и Okta.
Украденные рекламные аккаунты могут использовать для запуска несанкционированных кампаний или перепродавать. Скомпрометированные учётные записи Google или Okta могут дать доступ к электронной почте, файлам и SaaS-приложениям работодателя.
К возможностям обнаружения относятся повторяющийся сбор паролей, идентификаторы вроде google_uid, сервисы поиска IP-адресов, подозрительные маршруты API, соединения Socket.IO с нерелевантными хостинг-провайдерами и термины операторского управления, например add-user, update-user и operator-command.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



