Een phishingcampagne die zich richt op beheerders van advertentieaccounts gebruikt nepversies van ChatGPT, Google Gemini, Claude en Perplexity om inloggegevens en mfa-codes te stelen. Browserbeveiligingsbedrijf Island ontdekte en documenteerde de campagne.
De aanval werkt via een zogeheten browser-in-browser-truc. Slachtoffers krijgen een nepvenster te zien dat eruitziet als een gewoon inlogscherm, compleet met een adresbalk die accounts.google.com toont. In werkelijkheid is dat venster niets meer dan een iframe binnen de echte pagina. Wie daar zijn gegevens invoert, levert die rechtstreeks af bij de aanvallers.
Het venijnige zit in de afhandeling van multifactorauthenticatie. De operators achter de campagne kijken in realtime mee en kunnen meteen reageren: ze vangen sms-codes, authenticator-app-codes, Okta-verzoeken en Google-goedkeuringen op en spelen die meteen door, zodat het slachtoffer geen argwaan krijgt.
Het doelwit is specifiek: beheerders van advertentieaccounts bij mediabureaus en marketingteams die werken met Meta, Google Ads en TikTok. Met een gekaapt advertentieaccount kunnen aanvallers frauduleuze campagnes draaien op het budget van het slachtoffer, of het account doorverkopen.
Technisch is de infrastructuur modern opgezet: de nepsites draaien op Next.js met Socket.IO en worden gehost via Vercel-frontends met Railway- of Render-backends. Via een Telegram-kanaal stroomden al honderden gestolen inlogsessies binnen.
Voor Nederlandse marketingteams en bureaus die adverteren via Meta, Google of TikTok is oplettendheid bij AI-tools geen overbodige luxe. Ga nooit via een link in een advertentie, e-mail of chatbericht naar ChatGPT, Gemini of Claude. Typ het adres zelf in of gebruik een bestaande bookmark, en controleer bij twijfel de adresbalk van de browser zelf, niet de adresbalk die in het venster op de pagina wordt getoond, want die laatste kan vervalst zijn.
Bron: BleepingComputer
Wat betekent dit voor jouw bedrijf?
Open ChatGPT, Gemini of Claude altijd via een zelf ingetypt adres of bookmark, nooit via een link in een advertentie of e-mail. Een browser-in-browser-venster is te herkennen omdat het niet los van het echte browservenster te verplaatsen is.
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.