W raporcie opublikowanym 6 października 2026 r. Island opisał portale podszywające się pod narzędzia reklamowe związane z ChatGPT, Gemini, Claude, Perplexity, Manus i Meta Muse. Kliknięcie przycisku „Connect” prowadziło do podrobionego logowania, a operator mógł na bieżąco wybierać kolejne monity o hasło lub uwierzytelnianie wieloskładnikowe (MFA).

Fałszywe portale reklamowe AI jako przynęta

Strony reklamowały usługi przydatne dla osób prowadzących kampanie: planowanie reklam, obsługę kont menedżerskich czy audyty wydatków. Przykładowo portal podszywający się pod ChatGPT obiecywał cotygodniowy brief Google Ads. Island wskazał, że takie przynęty kierowano między innymi do pracowników agencji, specjalistów kupujących media i administratorów kont menedżerskich.

Podrobione okno logowania w przeglądarce

Island opisał fałszywe reklamy AI wyłudzające dane logowania

Po kliknięciu „Connect” strona wyświetlała okno przypominające osobną przeglądarkę. To technika Browser-in-the-Browser (BitB), czyli fałszywe okno przeglądarki narysowane wewnątrz prawdziwej strony internetowej. Mogło zawierać pasek adresu z wiarygodnie wyglądającą nazwą usługi, podczas gdy pasek adresu właściwej przeglądarki nadal wskazywał domenę phishingową.

Island opisał w ten sposób próbę wyłudzenia danych logowania i informacji MFA. Gdy takie okno prosi o zalogowanie, sprawdź adres w pasku prawdziwej przeglądarki, a nie tylko ten widoczny wewnątrz wyświetlonego okna.

Operator wybierał kolejne żądanie uwierzytelnienia

Według Island operatorzy mogli obserwować przesyłane dane i kierować dalszym przebiegiem logowania. Mogli zażądać kolejnego hasła, wybrać następny monit MFA, odrzucić wpisany kod albo zakończyć przepływ. Wśród opisywanych opcji znalazły się kody SMS, aplikacje uwierzytelniające oraz monity Google i Okta. Island wymienił ścieżki logowania związane z Google, Meta, TikTok i Okta.

Zgłoszona aktywność i zabezpieczenia

Island odnotował setki zgłoszeń do platformy. W chwili publikacji raportu, 6 października, firma informowała, że aktywność trwała. Opisała też mechanizm gromadzenia kolejnych prób podania hasła i rozpoznawania urządzeń na podstawie ich cech. Wskazane strony miały korzystać ze wspólnego stosu Next.js i Socket.IO, technologii używanej do wymiany danych i poleceń.

Island zaleca stosowanie uwierzytelniania odpornego na phishing, sprawdzanie zmian w ustawieniach kont reklamowych i ostrożność przy łączeniu takich kont z integracjami AI. Amerykańska Federalna Komisja Handlu (FTC) radzi przechodzić bezpośrednio na stronę dostawcy oprogramowania zamiast klikać reklamę; podczas wyszukiwania warto pomijać wyniki sponsorowane.