۶ اکتبر ۲۰۲۶، محققان شرکت Island تجزیه و تحلیل یک پلتفرم فیشینگ را منتشر کردند که به دنبال کاربران تصادفی نیست، بلکه به دنبال افرادی است که بودجههای تبلیغاتی دیگران را در دست دارند: کارکنان آژانسها، خریداران رسانه و مدیران حسابهای مدیریتی. طعمه — «ابزارهای هوش مصنوعی برای تبلیغات» تحت برندهای ChatGPT، Gemini، Claude، Perplexity، Manus و Meta Muse جدید. دکمه «Connect» یک پنجره ورود جعلی Google یا Okta را باز میکند و رمز عبور و کد دو عاملی را در زمان واقعی یک اپراتور زنده میگیرد. بیایید بررسی کنیم که این طرح چگونه کار میکند، چرا ضد شناسایی و پروکسیها از آن محافظت نمیکنند و چه تغییراتی باید در کار تیم امروز انجام شود.
چه چیزی در Island پیدا شد
محققان Island، الک زایتسف و اوفک رونن، این پلتفرم را به عنوان «پورتفولیوی محصولات هوش مصنوعی برای تبلیغات» توصیف کردند: وبسایتها وعده بهینهسازی کمپینها، حسابرسی هزینهها و اتصال حسابهای تجاری را میدهند. در عمل، همه آنها یک هدف دارند — دریافت نام کاربری، رمز عبور و کد یکبار مصرف.
- مقیاس. Island بیش از ۷۳ دامنه کلاهبرداری را مستند کرده است. در طی سه ماه نظارت که در آگوست ۲۰۲۶ به پایان رسید، خوشه مرتبط شامل حدود ۸۵۰ صفحه فرود از تبلیغات پولی، ۲۶ کپی ChatGPT و ۷۱ شناسه کمپین Google Ads بود.
- سرعت واکنش به اخبار. Meta در ۸ سپتامبر ۲۰۲۶ یک دستیار هوش مصنوعی برای تبلیغات به نام Muse را معرفی کرد. پس از هشت روز، در ۱۶ سپتامبر، یک museads.ai جعلی با وعده «اتصال حسابهای تبلیغاتی» ظاهر شد.
- اهداف. Google Ads، Meta، TikTok و ورودیهای شرکتی از طریق Okta.
- مقیاس قربانیان. به گفته BleepingComputer، کانال تلگرام مدیریتی صدها داده ارسال شده از قربانیان را دریافت کرده است و زیرساخت آن حداقل تا مارس ۲۰۲۶ قابل ردیابی است.
همان موتور سناریوهای دیگری را نیز اجرا میکند: آگهیهای شغلی جعلی به نام Tesla، Louis Vuitton، Nike، Adecco و «بازگشتهای پرداخت». بخشی از کدهای منبع در مخازن عمومی GitHub پیدا شده است که اپراتورها فراموش کردهاند آنها را ببندند.
چگونه حمله کار میکند: دکمه Connect و پنجرهای که درون صفحه ترسیم شده است
حقه کلیدی — browser-in-the-browser (BitB). قربانی روی «Connect» کلیک میکند و یک «پنجره پاپ آپ» ورود به Google با عنوان صحیح، رابط کاربری و آدرس مورد انتظار در نوار آدرس ظاهر میشود. همانطور که در Island نوشته شده است، این پنجره فقط یک iframe است که درون صفحه فیشینگ ترسیم شده است. مرورگر واقعی در تمام این مدت در دامنه کلاهبرداران باقی میماند.
سازندگان به جزئیات توجه کردهاند. در کد درز کرده، نظری وجود دارد که میگوید Safari واقعی در iOS و تبهای Chrome از پنل مات استفاده میکنند و بدون آن، قاب جعلی «به نظر میرسد ترسیم شده» و جعل را نشان میدهد. به عبارت دیگر، آنها به طور هدفمند بررسی بصری «با چشم» را دور میزنند.
اپراتور زنده به جای اسکریپت
این یک مجموعه کلاسیک نیست که فقط رمز عبور را ذخیره کند. فرانتاند بر روی Next.js از طریق Socket.IO به پنل اپراتور متصل است و شخص در آن طرف در زمان واقعی تصمیم میگیرد که کدام صفحه را به قربانی نشان دهد:
- دوباره رمز عبور را وارد کند (در کد سه تلاش پیشبینی شده است)؛
- کد را از SMS یا از برنامه تأییدکننده وارد کند؛
- درخواست push Google یا Okta را در تلفن تأیید کند؛
- سناریو را تمام کند یا بازدیدکننده «مشکوک» را مسدود کند.
اپراتور میتواند کد وارد شده را رد کند و درخواست کد جدید کند — در حالی که به طور موازی به حساب واقعی با دادههای دریافت شده وارد میشود. دو عاملی معمول با کدها در برابر چنین سرقتی در زمان واقعی کمک نمیکند: کد به سادگی به فرم واقعی ورود ارسال میشود، در حالی که هنوز معتبر است.
اثر انگشت قربانی نیز جمعآوری میشود
پلتفرم IP، موقعیت جغرافیایی، اندازه صفحه و دادههای WebGL را از بازدیدکننده میگیرد. Island به طور مستقیم این را فینگرپرینتینگ مینامد. برای کارگزار، این پارامترهای آشنا هستند: به همین دلیل است که پلتفرمها ارزیابی میکنند که آیا ورود جدید «شبیه» به ورودهای عادی است یا خیر. اثر انگشت جمعآوری شده به کلاهبرداران کمک میکند تا محققان را جدا کنند و احتمالاً ورود به کابینه دزدیده شده را کمتر مشکوک کنند.
چه اتفاقی برای کابینه پس از تصرف میافتد
به گفته Island، کلاهبرداران معمولاً مدیران خود را به حساب اضافه میکنند و حقوق مالک واقعی را کاهش میدهند. سپس دو مسیر برای کسب درآمد وجود دارد:
- خالی کردن بودجه برای کمپینهای خود، که اغلب کلاهبرداری هستند، از طریق کارت متصل یا خط اعتباری.
- فروش مجدد حساب. کابینههایی با «تاریخچه هزینههای پاک» به ویژه ارزشمند هستند: Island قیمت ۲۰۰–۲۷۰ دلار برای حساب Google Ads را ذکر میکند.
بدترین قسمت — دسترسی از طریق حساب مدیریتی. با هک کردن MCC آژانس یا مدیر Business Manager، مهاجم به طور همزمان بر روی بسیاری از کابینههای مشتریان کنترل پیدا میکند. به همین دلیل هدف به دقت انتخاب شده است: یک خریدار رسانه درب را به دهها بودجه باز میکند.
این یک داستان منحصر به فرد نیست. در ژوئیه ۲۰۲۶، Mimecast دزدی حسابهای تبلیغاتی را به عنوان «جرم کالایی انبوه» در اکوسیستم تبلیغاتی توصیف کرد: استایلرهای VietCredCare، DuckTail، NodeStealer و PXA Stealer دزدی کابینهها را به یک روند تبدیل کردند. پلتفرم جدید به استایلرها مهندسی اجتماعی را تحت موضوع مد روز هوش مصنوعی اضافه میکند.
چرا ضد شناسایی و پروکسیها در اینجا محافظت نمیکنند
بسیاری از تیمها بر این باورند که از آنجا که هر کابینه در پروفایل مرورگر ضد شناسایی خود با IP خود زندگی میکند، بنابراین در امان است. اما از این حمله — خیر، و مهم است که چرا.
- ایزولهسازی پروفایلها از پیوند حسابها محافظت میکند، نه از فیشینگ. اگر خودتان یک وبسایت جعلی را در پروفایل کابینه باز کرده و رمز عبور را وارد کردهاید، هیچ ایزولهسازی کار نخواهد کرد: شما به طور داوطلبانه دادهها را ارائه کردهاید.
- پروکسی آدرس شما را از پلتفرم پنهان میکند، اما بررسی نمیکند که کجا آن را وارد میکنید. پنجره BitB در هر IP به طور یکسان نمایش داده میشود.
- کد دو عاملی یکبار مصرف است، اما به وبسایت متصل نیست. اپراتور آن را در فرم واقعی Google در عرض چند ثانیه وارد میکند.
اما بهداشت شبکه مناسب کمک میکند تا تصرف را شناسایی کنید. اگر کابینه سالها با IP ثابت از یک منطقه وارد شود، ورود از مکان دیگر در گزارش امنیتی برجسته میشود. جزئیات بیشتر در مورد اینکه چرا کابینه به یک آدرس ثابت نیاز دارد، در تجزیه و تحلیل چقدر IP را در کابینه تبلیغاتی نگه دارید موجود است.
چک لیست برای خریدار رسانه و آژانس
۱. بررسی «پنجره ورود» در پنج ثانیه
- سعی کنید پنجره ورود را از تب خارج کنید. پنجره پاپ آپ واقعی مرورگر به راحتی جابجا میشود، اما iframe از مرزهای صفحه خارج نمیشود.
- به آدرس در نوار آدرس واقعی مرورگر نگاه کنید، نه در «پنجره». Island این را به این صورت بیان میکند: صفحه میتواند نوار آدرس و قفل را ترسیم کند، اما نمیتواند منبع واقعی مرورگر را تغییر دهد.
- به مدیر رمز عبور توجه کنید. اگر او در جایی که معمولاً پیشنهاد میدهد، پیشنهاد پر کردن خودکار ندهد — احتمالاً شما در دامنه نادرست هستید. این یکی از مطمئنترین سیگنالهاست.
۲. به کلیدهای دسترسی بروید هر جا که ممکن است
Island به طور مستقیم احراز هویت مقاوم در برابر فیشینگ را توصیه میکند: کلیدهای عبور و کلیدهای سختافزاری به دامنه متصل هستند، بنابراین در وبسایت جعلی به سادگی کار نمیکنند و اپراتور چیزی برای سرقت ندارد. اگر شما چندین کابینه را در ضد شناسایی مدیریت میکنید، باید کلیدهای دسترسی را با احتیاط تنظیم کنید تا حسابها به یکدیگر مرتبط نشوند. نحوه انجام این کار در مقاله درباره کلیدهای عبور و چند حسابی بررسی شده است.
۳. به «ادغامهای هوش مصنوعی» به عنوان درخواست دسترسی نگاه کنید
- هر دکمه «اتصال حساب» در وبسایتهای خارجی — درخواست برای دسترسی به پول است.
- درباره برنامههای بتا و ابزارهای جدید Meta، Google و TikTok از وبسایتهای رسمی فروشندگان مطلع شوید، نه از تبلیغات و ایمیلها.
- زبان حرفهای در ایمیلهای دعوت (MCC، ROAS) نگرانکننده است: Island اشاره میکند که طعمهها به طور خاص به زبان تبلیغکنندگان نوشته شدهاند تا ایمیل به نظر روتین بیاید.
۴. نقشها را تقسیم کنید و آسیب را محدود کنید
- از حسابی با حقوق مدیر MCC یا Business Manager برای کارهای روزمره و آزمایش خدمات جدید استفاده نکنید.
- حداقل حقوق مورد نیاز را اعطا کنید: به تحلیلگران — خواندن، به خریداران — مدیریت کمپینها بدون حق تغییر کاربران.
- محدودیتهای هزینه و روشهای پرداخت جداگانهای برای کابینهها تعیین کنید تا دزدی به خالی کردن کل بودجه تبدیل نشود.
۵. تغییرات در کابینهها را نظارت کنید
- اطلاعیههای مربوط به کاربران جدید، تغییر حقوق و دادههای بازیابی را فعال کنید.
- به طور منظم گزارش تغییرات را بررسی کنید: مدیران جدید، کمپینهای ناشناخته، و ویرایشهای دادههای پرداخت.
- برای هر کابینه یک IP ثابت و یک پروفایل نگه دارید: در این صورت ورود شخص دیگر بلافاصله قابل مشاهده است، نه یک هفته بعد از طریق صورتحساب.
چه پروکسیهایی برای کابینههای تبلیغاتی نیاز است
پروکسی از فیشینگ محافظت نمیکند، اما مسئول این است که ورودهای خودتان به طور پایدار به نظر برسند و بررسیها را تحریک نکنند. برای کار با Google Ads، Meta و TikTok معمولاً پروکسیهای زیر انتخاب میشوند:
- پروکسیهای مسکونی با جلسه چسبنده و اتصال به کشور کابینه — آدرس ارائهدهنده خانگی که در میانه کار تغییر نمیکند؛
- پروکسیهای موبایل — برای سناریوهای موبایل و حسابهایی که از ابتدا با تلفن ایجاد شدهاند.
قانون اصلی همان است که در امنیت: یک کابینه — یک پروفایل — یک منطقه پایدار. اگر مجبور به تغییر آدرس هستید، این کار را به تدریج انجام دهید، در غیر این صورت پلتفرم خودتان را به عنوان دزد شناسایی میکند. اشتباهات رایج در مقاله درباره انتقال کابینه به پروکسی جدید بررسی شده است.
نتیجهگیری
طرحی که Island توصیف کرده است، تغییر را نشان میدهد: آنها به دنبال کابینهها به تنهایی نیستند، بلکه به دنبال افرادی هستند که به بسیاری از کابینهها دسترسی دارند و این کار را از طریق جذابترین طعمه فصل — «هوش مصنوعی برای تبلیغات» انجام میدهند. پنجره ورود جعلی و اپراتور زنده هم به نگاه دقیق و هم به کدهای دو عاملی معمولی دور میزنند. سه چیز کار میکنند: بررسی آدرس واقعی صفحه، کلیدهای دسترسی به جای کدها و تقسیم حقوق. ضد شناسایی و پروکسیها ابزارهای کار پایدار هستند، نه سپری در برابر اشتباهات خود در ورود.
