← Zurück zum Blog

Gefälschte KI-Dienste für Werbung übernehmen Google Ads und Meta-Konten: So schützt du dein Team

Island hat eine Phishing-Plattform im Gewand von KI-Diensten für Werbung aufgedeckt: gefälschte ChatGPT, Gemini, Claude und Meta Muse stehlen über ein gefälschtes Anmeldefenster und einen Live-Operator Passwörter und 2FA-Codes von Google Ads, Meta und TikTok. Wir analysieren das Schema, warum Antidetect und Proxys hier nicht helfen, und geben eine Checkliste für Agenturen und Mediabuyer.

📅7. Oktober 2026
Gefälschte KI-Dienste für Werbung übernehmen Google Ads und Meta-Konten: So schützt du dein Team

Am 6. Oktober 2026 veröffentlichten Forscher von Island eine Analyse einer Phishing-Plattform, die nicht auf zufällige Benutzer abzielt, sondern auf diejenigen, die mit fremden Werbebudgets arbeiten: Mitarbeiter von Agenturen, Media-Buyern und Administratoren von verwalteten Konten. Der Köder sind „KI-Werbetools“ unter den Marken ChatGPT, Gemini, Claude, Perplexity, Manus und dem neuen Meta Muse. Der Button „Connect“ öffnet ein gefälschtes Google- oder Okta-Anmeldefenster, während ein lebender Operator in Echtzeit das Passwort und den Zwei-Faktor-Code abgreift. Wir analysieren, wie das Schema funktioniert, warum Antidetect und Proxys nicht helfen und was das Team bereits heute ändern kann.

Was genau bei Island gefunden wurde

Die Forscher von Island, Oleg Zaitsev und Ofek Ronen, beschrieben die Plattform als „Portfolio von KI-Produkten für Werbung“: Die Websites versprechen die Optimierung von Kampagnen, die Überprüfung von Ausgaben und die Anbindung von Geschäftskonten. In Wirklichkeit haben alle dasselbe Ziel – Login, Passwort und einen einmaligen Code zu erhalten.

  • Skalierung. Island dokumentierte mehr als 73 betrügerische Domains. In drei Monaten Beobachtung, die im August 2026 endeten, umfasste der verbundene Liefercluster etwa 850 Landing Pages aus bezahlter Werbung, 26 Doppelgänger von ChatGPT und 71 Google Ads-Kampagnen-IDs.
  • Reaktionsgeschwindigkeit auf Nachrichten. Meta kündigte am 8. September 2026 einen KI-Assistenten für Werbung, Muse, an. Acht Tage später, am 16. September, erschien das gefälschte museads.ai mit dem Versprechen, „Werbekonten zu verbinden“.
  • Ziele. Google Ads, Meta, TikTok und Unternehmensanmeldungen über Okta.
  • Opferumfang. Laut BleepingComputer erhielt der verwaltende Telegram-Kanal Hunderte von Daten, die von den Opfern gesendet wurden, und die Infrastruktur ist mindestens bis März 2026 zurückverfolgbar.

Der gleiche Motor betreibt auch andere Szenarien: gefälschte Stellenangebote im Namen von Tesla, Louis Vuitton, Nike, Adecco und „Rückerstattungen“. Teile des Quellcodes wurden in offenen GitHub-Repositories gefunden, die die Betreiber vergessen hatten zu schließen.

Wie der Angriff funktioniert: der Connect-Button und das innerhalb der Seite gezeichnete Fenster

Der Schlüsseltrick ist browser-in-the-browser (BitB). Das Opfer klickt auf „Connect“, und über der Seite erscheint ein „Popup“-Fenster zur Google-Anmeldung mit dem richtigen Titel, Interface und der erwarteten Adresse in der Adresszeile. Wie Island schreibt, ist dieses Fenster einfach ein iframe, das innerhalb der Phishing-Seite gezeichnet ist. Der echte Browser bleibt währenddessen auf der Domain der Betrüger.

Die Ersteller haben sich um die Details bemüht. Im durchgesickerten Code gibt es einen Kommentar, dass echte Safari auf iOS und Chrome-Tabs eine matte Leiste verwenden, und ohne diese sieht der gefälschte Rahmen „gezeichnet“ aus und verrät die Fälschung. Das heißt, sie umgehen absichtlich die visuelle Überprüfung „auf den ersten Blick“.

Lebender Operator statt Skript

Es handelt sich nicht um ein klassisches Set, das einfach das Passwort speichert. Das Frontend auf Next.js ist über Socket.IO mit dem Operator-Panel verbunden, und die Person auf der anderen Seite entscheidet in Echtzeit, welchen Bildschirm sie dem Opfer zeigen soll:

  • Passwort erneut eingeben (im Code sind drei Versuche vorgesehen);
  • Code aus SMS oder Authentifizierungs-App eingeben;
  • Push-Anfrage von Google oder Okta auf dem Telefon bestätigen;
  • Szenario beenden oder den „verdächtigen“ Besucher blockieren.

Der Operator kann den eingegebenen Code ablehnen und einen neuen anfordern – während er parallel in das echte Konto mit den erhaltenen Daten einloggt. Die übliche Zwei-Faktor-Authentifizierung mit Codes hilft gegen solch eine Echtzeit-Abfangung nicht: Der Code wird einfach in das echte Anmeldeformular weitergeleitet, solange er noch gültig ist.

Auch der Fingerabdruck des Opfers wird gesammelt

Die Plattform erfasst die IP-Adresse, Geolokalisierung, Bildschirmgröße und WebGL-Daten des Besuchers. Island bezeichnet dies direkt als Fingerprinting. Für den Arbitrageur sind dies vertraute Parameter: Anhand dieser bewerten Plattformen, ob der neue Zugang „ähnlich“ dem gewohnten ist. Der gesammelte Fingerabdruck hilft den Angreifern, Forscher auszusondern und wahrscheinlich den Zugang zum gestohlenen Konto weniger verdächtig zu machen.

Was mit dem Konto nach der Übernahme passiert

Laut Island fügen die Angreifer normalerweise ihre Administratoren zum Konto hinzu und senken die Berechtigungen des tatsächlichen Besitzers. Danach gibt es zwei Monetarisierungswege:

  1. Budgetabfluss für eigene Kampagnen, oft betrügerische, über die angegebene Karte oder Kreditlinie.
  2. Wiederverkauf des Kontos. Konten mit „sauberer Ausgabengeschichte“ sind besonders wertvoll: Island erwähnt einen Preis von 200–270 Dollar für ein Google Ads-Konto.

Am unangenehmsten ist der Zugang über das verwaltende Konto. Wenn der MCC einer Agentur oder der Administrator des Business Managers gehackt wird, erhält der Angreifer sofort Zugriff auf viele Kundenkonten. Daher wurde das Ziel so präzise gewählt: ein Media-Buyer öffnet die Tür zu Dutzenden von Budgets.

Dies ist keine Einzelfallgeschichte. Im Juli 2026 beschrieb Mimecast den Diebstahl von Werbekonten als „massives Warenverbrechen“ im Werbe-Ökosystem: Die Styler VietCredCare, DuckTail, NodeStealer und PXA Stealer haben den Diebstahl von Konten zur Routine gemacht. Die neue Plattform fügt der Styler-Technik soziale Ingenieurkunst unter dem angesagten Thema KI hinzu.

Warum Antidetect und Proxys hier nicht schützen

Viele Teams glauben, dass, da jedes Konto in seinem eigenen Profil des Antidetect-Browsers mit seiner eigenen IP lebt, es sicher ist. Gegen diesen Angriff – nein, und es ist wichtig zu verstehen, warum.

  • Die Isolation von Profilen schützt vor Account-Bindungen, nicht vor Phishing. Wenn Sie selbst eine gefälschte Website im Profil des Kontos geöffnet und das Passwort eingegeben haben, wird keine Isolation helfen: Sie haben die Daten freiwillig preisgegeben.
  • Proxys verbergen Ihre Adresse vor der Plattform, überprüfen jedoch nicht, wohin Sie sie eingeben. Das BitB-Fenster wird bei jeder IP gleich angezeigt.
  • Der Zwei-Faktor-Code ist einmalig, aber nicht an die Website gebunden. Der Operator gibt ihn innerhalb von Sekunden in das echte Google-Formular ein.

Doch eine gute Netzwerkhygiene hilft, eine Übernahme zu bemerken. Wenn das Konto jahrelang von einer stabilen IP eines bestimmten Gebiets aus zugreift, sticht ein Zugang von einem anderen Ort im Sicherheitsprotokoll hervor. Mehr darüber, warum ein Konto eine feste Adresse benötigt, erfahren Sie in der Analyse wie lange man IPs in einem Werbekonto halten sollte.

Checkliste für Media-Buyer und Agenturen

1. Überprüfung des „Anmeldefensters“ in fünf Sekunden

  1. Versuchen Sie, das Anmeldefenster außerhalb des Tabs zu ziehen. Echte Popup-Fenster des Browsers bewegen sich frei, iframes verlassen die Grenzen der Seite nicht.
  2. Achten Sie auf die Adresse in der echten Adresszeile des Browsers und nicht im „Fenster“. Island formuliert es so: Die Seite kann die Adresszeile und das Schloss zeichnen, aber sie kann den echten Ursprung des Browsers nicht ändern.
  3. Achten Sie auf den Passwortmanager. Wenn er nicht dort anbietet, wo er normalerweise anbietet, sind Sie wahrscheinlich nicht auf der richtigen Domain. Dies ist eines der zuverlässigsten Signale.

2. Wechseln Sie zu Zugangsschlüsseln, wo immer möglich

Island empfiehlt ausdrücklich phishing-resistente Authentifizierung: Passkeys und Hardware-Schlüssel sind an die Domain gebunden, daher funktionieren sie auf einer gefälschten Website einfach nicht, und der Operator hat nichts abzufangen. Wenn Sie viele Konten im Antidetect verwalten, müssen die Zugangsschlüssel sorgfältig eingerichtet werden, um keine Konten miteinander zu verknüpfen. Wie das geht, haben wir in dem Artikel über Passkeys und Multi-Accounting behandelt.

3. Behandeln Sie „KI-Integrationen“ wie Zugriffsanforderungen

  • Jeder Button „Konto verbinden“ auf einer Drittanbieter-Website ist eine Bitte um Zugriff auf Geld.
  • Erfahren Sie über Beta-Programme und neue Tools von Meta, Google und TikTok auf den offiziellen Websites der Anbieter und nicht aus Werbung oder E-Mails.
  • Misstrauen Sie professionellem Jargon in Einladungs-E-Mails (MCC, ROAS): Island stellt fest, dass die Köder absichtlich in der Sprache von Werbetreibenden verfasst sind, um die E-Mail routinemäßig erscheinen zu lassen.

4. Rollen trennen und Schäden begrenzen

  • Verwenden Sie kein Konto mit Administratorrechten für MCC oder Business Manager für alltägliche Arbeiten und Tests neuer Dienste.
  • Gewähren Sie nur die minimal notwendigen Rechte: Analysten – Lesen, Käufern – Kampagnenverwaltung ohne das Recht, Benutzer zu ändern.
  • Setzen Sie Ausgabenlimits und separate Zahlungsmethoden für Konten, damit ein Diebstahl nicht zu einem Abfluss des gesamten Budgets wird.

5. Überwachen Sie Änderungen in den Konten

  • Aktivieren Sie Benachrichtigungen über neue Benutzer, Änderungen der Berechtigungen und Wiederherstellungsdaten.
  • Überprüfen Sie regelmäßig das Änderungsprotokoll: neue Administratoren, unbekannte Kampagnen, Änderungen der Zahlungsdaten.
  • Halten Sie für jedes Konto eine feste IP und ein Profil: Dann ist ein fremder Zugang sofort erkennbar und nicht erst nach einer Woche durch einen Auszug.

Welche Proxys benötigen Werbekonten

Proxys schützen nicht vor Phishing, sorgen jedoch dafür, dass Ihre eigenen Zugänge stabil aussehen und keine Überprüfungen auslösen. Für die Arbeit mit Google Ads, Meta und TikTok werden normalerweise ausgewählt:

  • residential Proxys mit Sticky-Sitzung und Bindung an das Land des Kontos – die Adresse des heimischen Anbieters, die sich während der Arbeit nicht ändert;
  • mobile Proxys – für mobile Szenarien und Konten, die ursprünglich mit einem Telefon erstellt wurden.

Die wichtigste Regel bleibt dieselbe wie in der Sicherheit: ein Konto – ein Profil – eine stabile Region. Wenn Sie die Adresse dennoch ändern müssen, tun Sie dies schrittweise, andernfalls wird die Plattform Sie selbst für einen Dieb halten. Typische Fehler werden im Artikel über den Umzug eines Kontos auf einen neuen Proxy behandelt.

Fazit

Das Schema, das Island beschrieben hat, zeigt einen Wandel: Es wird nicht mehr auf Konten einzeln gejagt, sondern auf Menschen mit Zugang zu vielen Konten gleichzeitig, und das geschieht durch den angesagtesten Köder der Saison – „KI für Werbung“. Das gefälschte Anmeldefenster und der lebende Operator umgehen sowohl den aufmerksamen Blick als auch die üblichen Zwei-Faktor-Codes. Drei Dinge funktionieren: Überprüfung der echten Seitenadresse, Zugangsschlüssel anstelle von Codes und Trennung der Berechtigungen. Antidetect und Proxys bleiben Werkzeuge für eine stabile Arbeit und nicht ein Schild gegen eigene Fehler beim Login.