Island publicó el 6 de octubre de 2026 una investigación sobre portales falsos que imitaban herramientas publicitarias de servicios de IA y dirigían a las personas a ventanas de inicio de sesión apócrifas. Según la empresa, operadores humanos podían controlar en tiempo real las solicitudes de contraseña y autenticación multifactor (MFA) para captar credenciales y códigos.

Portales falsos que imitaban herramientas publicitarias de IA

Las páginas prometían funciones comerciales como planificar campañas, conectar cuentas publicitarias o revisar el gasto. Entre los señuelos identificados había propuestas que suplantaban a ChatGPT, Gemini, Claude, Perplexity, Manus y Meta Muse. Algunas estaban dirigidas a personal de agencias, compradores de medios y administradores de cuentas publicitarias.

El gancho era un botón «Connect». Al pulsarlo, la página presentaba una pantalla de acceso como parte de una oferta publicitaria aparentemente convincente.

La ventana de inicio falsa dentro del navegador

Island describe una campaña de phishing con anuncios falsos de IA

Island describió la técnica Browser-in-the-Browser (BitB): una ventana que parece un navegador se dibuja dentro de la propia página. Esa ventana falsa podía mostrar una dirección de acceso de aspecto legítimo, mientras la barra de direcciones real seguía en el dominio de phishing. Por eso, si aparece una ventana de inicio de sesión, la dirección que cuenta es la del navegador exterior.

La secuencia descrita por Island iba del portal publicitario falso a la pantalla de acceso apócrifa y, después, a solicitudes de autenticación que un operador podía dirigir.

Un operador podía elegir la siguiente solicitud de autenticación

Según Island, los operadores podían ver los datos enviados, pedir otra contraseña, escoger qué solicitud de MFA mostrar y rechazar códigos. Entre las opciones descritas figuraban códigos por SMS y avisos de autenticación de proveedores. La empresa señaló que los flujos identificados incluían Google, Meta, TikTok y Okta.

Island también informó de que las páginas identificadas compartían una infraestructura basada en Next.js y Socket.IO. Describió el uso de Socket.IO para intercambiar datos y órdenes entre la página y los operadores, además de técnicas para identificar dispositivos. La investigación señaló que la infraestructura también se utilizó con señuelos de reembolsos y ofertas de empleo.

Qué actividad se reportó y cómo reducir el riesgo

Island afirmó haber observado cientos de envíos a la plataforma. El 6 de octubre, la empresa describió la actividad como vigente al publicar su investigación.

Para reducir el riesgo, comprueba la dirección en la barra exterior del navegador y accede al servicio escribiendo directamente su dirección, en lugar de entrar desde un anuncio. Island recomienda usar autenticación resistente al phishing y revisar los cambios en los controles de las cuentas publicitarias. La Federal Trade Commission también aconseja no descargar software desde anuncios y navegar directamente hasta el proveedor.

Ante una solicitud inesperada de contraseña o MFA, detente y comprueba el dominio que muestra el navegador real antes de continuar.