Le 6 octobre 2026, Island a publié une enquête sur une campagne de phishing utilisant de faux portails publicitaires associés à ChatGPT, Gemini et d’autres marques d’IA. Leur bouton « Connect » ouvrait une fausse fenêtre de connexion intégrée à la page ; des opérateurs pouvaient ensuite choisir les demandes de mot de passe et d’authentification multifacteur (MFA) présentées à la personne ciblée.
De faux portails publicitaires d’IA comme leurres
Les pages imitaient des produits publicitaires liés à ChatGPT, Gemini, Claude, Perplexity, Manus et Muse Ads de Meta. Leurs arguments variaient : planification de campagnes, briefs Google Ads, gestion de comptes clients ou audit des dépenses publicitaires. Elles visaient notamment les équipes d’agences, les acheteurs média et les administrateurs de comptes publicitaires.
Les marques citées étaient usurpées par ces pages : le procédé décrit par Island est du phishing, et non l’exploitation d’une faille des services légitimes.
La fausse fenêtre de connexion dans le navigateur
Le mécanisme, appelé « navigateur dans le navigateur » (Browser-in-the-Browser, ou BitB), consiste à dessiner une fenêtre de connexion à l’intérieur de la page de phishing. Cette fausse fenêtre peut afficher une adresse d’apparence familière, comme celle d’un compte Google ou d’un espace Okta, alors que la barre d’adresse du navigateur reste sur le domaine frauduleux.
La distinction est concrète : l’adresse inscrite dans la fenêtre dessinée fait partie de la page. Pour vérifier le site de connexion, c’est la barre d’adresse principale du navigateur qu’il faut regarder.
Un opérateur pouvait choisir la prochaine demande d’authentification
Selon Island, la plateforme pouvait recueillir les tentatives de mot de passe, enregistrer plusieurs saisies et relever des caractéristiques de l’appareil. Un opérateur pouvait demander un autre mot de passe, choisir le type de demande d’authentification multifacteur, rejeter un code ou interrompre le parcours.
Island décrit des parcours de connexion associés à Google, Meta, TikTok et Okta. Les demandes pouvaient notamment concerner un code SMS, une application d’authentification ou une validation proposée par le fournisseur. La plateforme utilisait Socket.IO pour échanger des données et des commandes avec l’opérateur ; les sites identifiés reposaient aussi sur Next.js.
Activité rapportée et précautions utiles
Island dit avoir observé des centaines de soumissions sur la plateforme. Cette activité concerne les données envoyées au dispositif de phishing, pas un décompte de comptes auxquels les opérateurs auraient effectivement accédé.
Pour les comptes publicitaires, Island recommande d’utiliser une authentification résistante au phishing lorsque celle-ci est disponible, de surveiller les changements apportés aux contrôles du compte et d’examiner attentivement les intégrations d’IA avant de connecter un compte publicitaire. La barre d’adresse extérieure reste le repère à contrôler lorsqu’une fenêtre de connexion apparaît dans une page.