Il 6 ottobre 2026 Island ha descritto una piattaforma di phishing gestita da operatori: portali che imitavano strumenti pubblicitari legati a servizi di IA e che cercavano di raccogliere credenziali e informazioni di autenticazione a più fattori (MFA). Il rapporto riguarda pagine contraffatte, non una violazione dei servizi legittimi impersonati.
Falsi strumenti pubblicitari come esca
I portali si presentavano come prodotti utili per chi gestisce campagne: promettevano, per esempio, pianificazione pubblicitaria, riepiloghi di Google Ads, supporto per account manager e controlli sulla spesa. Tra i marchi imitati figuravano ChatGPT, Gemini, Claude, Perplexity, Manus e Muse Ads di Meta. Island indicava come destinatari il personale delle agenzie, i media buyer e gli amministratori di account pubblicitari manageriali.
La promessa cambiava da un marchio all’altro, ma il passaggio decisivo era spesso un pulsante «Connect». Nel caso del portale Muse Ads, Island colloca la comparsa di museads.ai al 16 settembre 2026, otto giorni dopo l’annuncio di Muse da parte di Meta, datato 8 settembre.
Una finestra finta dentro il browser vero
Dopo il clic, la pagina poteva mostrare una schermata di accesso costruita al suo interno. La tecnica è chiamata Browser-in-the-Browser (BitB): imita una finestra del browser, compresa una barra degli indirizzi che può visualizzare un dominio dall’aspetto affidabile. La barra reale del browser, invece, continua a mostrare il sito di phishing.
Per questo, quando compare una richiesta di accesso, conta l’indirizzo nella barra esterna del browser: quello disegnato dentro la pagina può far parte della messinscena. Island ha descritto richieste di accesso associate ai flussi di Google, Meta, TikTok e Okta.
L’operatore poteva guidare l’accesso
Secondo Island, gli operatori potevano osservare gli invii e decidere quale schermata mostrare dopo. Il sistema poteva sollecitare un’altra password, presentare una richiesta MFA — per esempio via SMS o app di autenticazione — oppure chiedere di approvare un accesso. Gli operatori potevano anche respingere un codice o interrompere il flusso.
Island ha riferito che i siti identificati con esche pubblicitarie, rimborsi e reclutamento condividevano una base tecnica che comprendeva Next.js e Socket.IO. La ricerca attribuisce alla piattaforma anche la raccolta di informazioni sul dispositivo e la conservazione di più tentativi di password.
Invii segnalati e precauzioni pratiche
Island ha riferito di aver osservato centinaia di invii alla piattaforma e che l’attività era ancora in corso al momento della pubblicazione del rapporto. Per proteggere gli account pubblicitari, raccomanda di valutare con attenzione le integrazioni con servizi di IA, usare l’autenticazione resistente al phishing quando disponibile e controllare le modifiche ai controlli degli account.
La Federal Trade Commission statunitense consiglia di non scaricare software facendo clic sugli annunci: meglio digitare direttamente l’indirizzo del fornitore oppure cercarlo e saltare i risultati sponsorizzati.