في 6 أكتوبر 2026، نشر الباحثون في شركة Island تحليلًا لمنصة تصيد احتيالي تستهدف ليس المستخدمين العاديين، بل أولئك الذين لديهم ميزانيات إعلانات تخص الآخرين: موظفي الوكالات، والمشتريين الإعلاميين، ومديري الحسابات. الطُعم هو "أدوات الذكاء الاصطناعي للإعلانات" تحت علامات تجارية مثل ChatGPT وGemini وClaude وPerplexity وManus وMeta Muse الجديدة. زر "Connect" يفتح نافذة تسجيل دخول مزيفة لـ Google أو Okta، بينما يقوم مشغل حي بسرقة كلمة المرور ورمز التحقق الثنائي في الوقت الحقيقي. دعونا نفحص كيف تعمل هذه الخطة، ولماذا لا تحميها أدوات مكافحة الكشف والوكالات، وما الذي يمكن تغييره في عمل الفريق اليوم.
ما الذي وجدته Island بالضبط
وصف الباحثون في Island، أوليغ زايستيف وأوفيك رونين، المنصة بأنها "محفظة من منتجات الذكاء الاصطناعي للإعلانات": المواقع تعد بتحسين الحملات، وتدقيق النفقات، وربط الحسابات التجارية. في الواقع، جميعها تهدف إلى الحصول على اسم المستخدم وكلمة المرور ورمز التحقق لمرة واحدة.
- النطاق. وثقت Island أكثر من 73 نطاقًا احتياليًا. خلال ثلاثة أشهر من المراقبة، انتهت في أغسطس 2026، شمل الكلاستر المرتبط بالتسليم حوالي 850 صفحة هبوط من الإعلانات المدفوعة، و26 نسخة مكررة من ChatGPT، و71 معرفًا لحملات Google Ads.
- سرعة الاستجابة للأخبار. أعلنت Meta عن مساعد الذكاء الاصطناعي للإعلانات Muse في 8 سبتمبر 2026. بعد ثمانية أيام، في 16 سبتمبر، ظهرت museads.ai المزيفة مع وعد "بتوصيل حسابات الإعلانات".
- الأهداف. Google Ads وMeta وTikTok وعمليات الدخول المؤسسية عبر Okta.
- نطاق الضحايا. وفقًا لـ BleepingComputer، حصلت قناة Telegram الإدارية على مئات البيانات المرسلة من الضحايا، والبنية التحتية تتبع على الأقل حتى مارس 2026.
نفس المحرك يدير سيناريوهات أخرى: وظائف مزيفة باسم Tesla وLouis Vuitton وNike وAdecco و"استرداد المدفوعات". تم العثور على بعض الأكواد المصدرية في مستودعات GitHub المفتوحة التي نسي المشغلون إغلاقها.
كيف تعمل الهجمة: زر Connect ونافذة مرسومة داخل الصفحة
الحيلة الرئيسية هي browser-in-the-browser (BitB). الضحية تضغط على "Connect"، وتظهر فوق الصفحة نافذة "منبثقة" لتسجيل الدخول إلى Google مع عنوان صحيح، وواجهة، وعنوان متوقع في شريط العناوين. كما تكتب Island، هذه النافذة هي مجرد iframe مرسوم داخل صفحة التصيد. يبقى المتصفح الحقيقي طوال الوقت على نطاق المحتالين.
عملاء التصيد اهتموا بالتفاصيل. في الكود المسرب، هناك تعليق يشير إلى أن Safari الحقيقي على iOS وعلامات Chrome تستخدم لوحة غير لامعة، وبدونها، الإطار المزيف "يبدو مرسومًا" ويكشف الاحتيال. بمعنى آخر، يتجنبون عمدًا التحقق البصري "بالعين".
مشغل حي بدلاً من السكربت
هذا ليس مجموعة تقليدية تقوم فقط بحفظ كلمة المرور. الواجهة الأمامية على Next.js مرتبطة بلوحة المشغل عبر Socket.IO، والشخص على الجانب الآخر يقرر في الوقت الحقيقي أي شاشة تظهر للضحية:
- إعادة إدخال كلمة المرور (تم توفير ثلاث محاولات في الكود)؛
- إدخال الرمز من SMS أو من تطبيق المصادقة؛
- تأكيد طلب الدفع من Google أو Okta على الهاتف؛
- إنهاء السيناريو أو حظر الزائر "المشبوه".
يمكن للمشغل رفض الرمز المدخل وطلب رمز جديد - بينما يدخل في الوقت نفسه إلى الحساب الحقيقي باستخدام البيانات المستلمة. المصادقة الثنائية العادية مع الرموز لا تساعد ضد مثل هذا الاعتراض في الوقت الحقيقي: يتم ببساطة إرسال الرمز إلى النموذج الحقيقي لتسجيل الدخول، بينما لا يزال صالحًا.
تجميع بصمة الضحية أيضًا
تجمع المنصة من الزائر عنوان IP، والموقع الجغرافي، وحجم الشاشة، وبيانات WebGL. تسمي Island هذا بصمة الأصابع بشكل مباشر. بالنسبة للمسوقين، هذه هي المعلمات المعروفة: حيث تقيم المنصات "مدى تشابه" الدخول الجديد مع المعتاد. تساعد البصمة المجمعة المحتالين على تصفية الباحثين، ومن المحتمل أن تجعل الدخول إلى المكتب المسروق أقل اشتباهًا.
ماذا يحدث للمكتب بعد الاستيلاء
وفقًا لوصف Island، عادةً ما يضيف المحتالون مديري حساباتهم إلى الحساب ويخفضون حقوق المالك الحقيقي. هناك طريقتان للت monetization:
- تسريب الميزانية على حملاتهم الخاصة، وغالبًا ما تكون احتيالية، من خلال البطاقة المرتبطة أو خط الائتمان.
- إعادة بيع الحساب. تُقدّر الحسابات ذات "التاريخ النظيف للنفقات" بشكل خاص: تذكر Island سعرًا يتراوح بين 200-270 دولارًا لحساب Google Ads.
أسوأ ما في الأمر هو الوصول عبر الحساب الإداري. من خلال اختراق MCC للوكالة أو مدير الأعمال، يحصل المهاجم على رافعة مباشرة على العديد من حسابات العملاء. لذلك تم اختيار الهدف بدقة: يفتح مشتري إعلام واحد الباب لعشرات الميزانيات.
هذه ليست قصة فردية. في يوليو 2026، وصفت Mimecast سرقة حسابات الإعلانات بأنها "جريمة تجارية جماعية" في النظام الإيكولوجي للإعلانات: جعلت أدوات VietCredCare وDuckTail وNodeStealer وPXA Stealer من اختطاف الحسابات عملية متكررة. تضيف المنصة الجديدة إلى أدوات التصيد الهندسة الاجتماعية تحت موضوع الذكاء الاصطناعي العصري.
لماذا لا تحمي أدوات مكافحة الكشف والوكالات هنا
تعتقد العديد من الفرق أنه نظرًا لأن كل حساب يعيش في ملف تعريف متصفح مكافحة الكشف الخاص به مع عنوان IP خاص به، فإنه في أمان. لكن من هذه الهجمة - لا، ومن المهم فهم السبب.
- عزل الملفات الشخصية يحمي من ربط الحسابات، وليس من التصيد. إذا كنت قد فتحت بنفسك موقعًا مزيفًا في ملف تعريف الحساب وأدخلت كلمة المرور، فلن يعمل أي عزل: لقد سلمت البيانات طواعية.
- الوكالات تخفي عنوانك عن المنصة، لكنها لا تتحقق من المكان الذي تدخل فيه. تظهر نافذة BitB بنفس الشكل مع أي IP.
- رمز المصادقة الثنائية لمرة واحدة، لكنه غير مرتبط بالموقع. يدخل المشغل الرمز في النموذج الحقيقي لـ Google في ثوانٍ.
ومع ذلك، تساعد النظافة الشبكية الجيدة في ملاحظة الاستيلاء. إذا كان المكتب يدخل لسنوات من عنوان IP ثابت في منطقة واحدة، فإن الدخول من مكان آخر يبرز في سجل الأمان. لمزيد من المعلومات حول سبب حاجة المكتب إلى عنوان ثابت، انظر التحليل كم يجب الاحتفاظ بعنوان IP على المكتب الإعلاني.
قائمة التحقق للمشتري الإعلامي والوكالة
1. تحقق من "نافذة الدخول" في خمس ثوانٍ
- حاول سحب نافذة الدخول خارج علامة التبويب. النافذة المنبثقة الحقيقية للمتصفح تتحرك بحرية، بينما لا يخرج iframe عن حدود الصفحة.
- انظر إلى العنوان في شريط العناوين الحقيقي للمتصفح، وليس في "النافذة". تصيغ Island ذلك على النحو التالي: يمكن للصفحة رسم شريط العناوين والقفل، لكنها لا تستطيع تغيير الأصل الحقيقي للمتصفح.
- انتبه إلى مدير كلمات المرور. إذا لم يقترح ملء تلقائي حيث يقترح عادةً، فمن المحتمل أنك لست على النطاق الصحيح. هذه واحدة من أكثر الإشارات موثوقية.
2. انتقل إلى مفاتيح الوصول حيثما كان ذلك ممكنًا
توصي Island بشكل مباشر بمصادقة مقاومة للتصيد: مفاتيح الوصول والمفاتيح الصلبة مرتبطة بالنطاق، لذا فهي ببساطة لن تعمل على الموقع المزيف، وليس لدى المشغل ما يمكنه اعتراضه. إذا كنت تدير العديد من الحسابات في مكافحة الكشف، يجب إعداد مفاتيح الوصول بعناية، حتى لا تربط الحسابات ببعضها البعض. كيف تفعل ذلك، تم شرحه في المقالة حول مفاتيح الوصول وإدارة الحسابات المتعددة.
3. تعامل مع "تكاملات الذكاء الاصطناعي" كطلب وصول
- أي زر "توصيل الحساب" على موقع خارجي هو طلب لمنح الوصول إلى الأموال.
- تعرّف على البرامج التجريبية والأدوات الجديدة من Meta وGoogle وTikTok من المواقع الرسمية للبائعين، وليس من الإعلانات أو الرسائل.
- يجب أن يثير القلق المصطلحات المهنية في الرسائل الدعائية (MCC، ROAS): تلاحظ Island أن الطعوم تُكتب عمدًا بلغة المسوقين لجعل الرسالة تبدو روتينية.
4. قسم الأدوار وحد من الأضرار
- لا تستخدم حسابًا بصلاحيات مدير MCC أو Business Manager للعمل اليومي واختبار الخدمات الجديدة.
- امنح أقل الصلاحيات اللازمة: للمحللين - القراءة، وللمشترين - إدارة الحملات دون حق تغيير المستخدمين.
- حدد حدود الإنفاق وطرق الدفع المنفصلة للحسابات، حتى لا يتحول الاختطاف إلى تسريب كامل للميزانية.
5. راقب التغييرات في الحسابات
- قم بتفعيل الإشعارات حول المستخدمين الجدد، وتغيير الحقوق، وبيانات الاسترداد.
- راجع سجل التغييرات بانتظام: مدراء جدد، حملات غير معروفة، تعديلات على بيانات الدفع.
- احتفظ لكل حساب بعنوان IP ثابت وملف تعريف واحد: عندها يكون الدخول الغريب ملحوظًا على الفور، وليس بعد أسبوع من كشف الحساب.
ما هي الوكالات التي تحتاجها الحسابات الإعلانية
لا تحمي الوكالات من التصيد، لكنها تضمن أن تبدو دخولك الخاصة مستقرة ولا تثير الشكوك. للعمل مع Google Ads وMeta وTikTok، عادةً ما يتم اختيار:
- وكالات سكنية مع جلسة ثابتة ومرتبطة بدولة الحساب - عنوان مزود الخدمة المنزلية الذي لا يتغير أثناء العمل؛
- وكالات موبايل - للسيناريوهات والحسابات المحمولة التي تم إنشاؤها في الأصل من الهاتف.
القاعدة الرئيسية هي نفسها كما في الأمان: حساب واحد - ملف تعريف واحد - منطقة ثابتة واحدة. إذا كان عليك تغيير العنوان، فقم بذلك خطوة بخطوة، وإلا ستعتبر المنصة أنك مختطف. تم تحليل الأخطاء الشائعة في المقالة حول نقل الحساب إلى وكيل جديد.
الاستنتاج
تظهر الخطة التي وصفتها Island تحولًا: لا يتم استهداف الحسابات واحدة تلو الأخرى، بل الأشخاص الذين لديهم وصول إلى العديد من الحسابات في وقت واحد، ويتم ذلك من خلال الطُعم الأكثر رواجًا في الموسم - "الذكاء الاصطناعي للإعلانات". نافذة تسجيل الدخول المزيفة والمشغل الحي تتجاوز كل من النظرة الدقيقة والرموز الثنائية العادية. تعمل ثلاث أشياء: التحقق من العنوان الحقيقي للصفحة، ومفاتيح الوصول بدلاً من الرموز، وتقسيم الحقوق. تبقى أدوات مكافحة الكشف والوكالات أدوات للعمل المستقر، وليست درعًا ضد الأخطاء الشخصية عند الدخول.
