A investigação publicada pela Island em 6 de outubro de 2026 descreveu portais falsos de anúncios de IA que tentavam capturar credenciais e informações de autenticação multifator (MFA). As páginas imitavam produtos de publicidade e usavam uma janela de login falsificada, enquanto operadores humanos podiam escolher qual solicitação de autenticação apareceria em seguida.
Portais falsos de anúncios de IA como isca
As páginas prometiam ferramentas de negócios, como planejamento de campanhas, briefings para Google Ads, gestão de contas de anúncios e auditorias de gastos. A Island identificou imitações associadas a ChatGPT, Gemini, Claude, Perplexity, Manus e Muse, da Meta. As mensagens variavam conforme a marca imitada.
A campanha mirava equipes de agências, compradores de mídia e administradores de contas de anúncios. Um exemplo foi museads.ai, que, segundo a Island, apareceu em 16 de setembro de 2026 com uma falsa oferta de Muse Ads. A Meta havia anunciado Muse em 8 de setembro.
A janela de login falsa dentro do navegador
O truque é conhecido como browser-in-the-browser (BitB): a página fraudulenta desenha uma janela que parece ser outro navegador, com uma tela de login e uma barra de endereço própria. Essa barra interna pode exibir um endereço confiável, como accounts.google.com, embora a barra real do navegador continue mostrando o domínio da página de phishing.
Por isso, confira o endereço na barra externa do navegador. A janela sobreposta pode imitar a aparência de um login legítimo, mas não muda o site em que a página real está aberta.
O operador podia escolher a próxima etapa de autenticação
Segundo a Island, o sistema permitia que operadores acompanhassem os dados enviados e conduzissem o fluxo em tempo real: podiam pedir outra senha, selecionar uma solicitação de MFA, rejeitar um código ou encerrar a tentativa. Os desafios descritos incluíam códigos por SMS, aplicativos autenticadores e solicitações associadas a serviços como Google, Meta, TikTok e Okta.
A Island também relatou que a plataforma identificava características dos dispositivos e guardava várias tentativas de senha. Os sites analisados usavam Next.js e Socket.IO, tecnologia de comunicação que, segundo a empresa, era empregada na troca de dados e comandos com os operadores.
Atividade relatada e cuidados práticos
A Island relatou ter observado centenas de envios de vítimas à plataforma. A campanha descrita consistia em páginas falsas que imitavam produtos publicitários; não era um relato de invasão dos serviços legítimos de IA.
Para reduzir o risco ao conectar uma conta de anúncios, a Island recomenda usar autenticação resistente a phishing, verificar mudanças nos controles da conta e examinar com cuidado integrações de IA antes de autorizá-las. Se uma tela de login surgir após um anúncio, confira o endereço externo do navegador e acesse o serviço pelo site do fornecedor, em vez de seguir o anúncio.