← بازگشت به وبلاگ

خدمات جعلی هوش مصنوعی در تبلیغات، حساب‌های Google Ads و Meta را به خطر می‌اندازند: چگونه تیم خود را محافظت کنیم

Island یک پلتفرم فیشینگ را تحت عنوان خدمات هوش مصنوعی برای تبلیغات افشا کرد: ChatGPT، Gemini، Claude و Meta Muse جعلی از طریق یک پنجره ورود تقلبی و یک اپراتور زنده، رمزهای عبور و کدهای 2FA از Google Ads، Meta و TikTok را سرقت می‌کنند. ما طرح را بررسی می‌کنیم، چرا ضد تشخیص و پروکسی‌ها در اینجا نجات‌دهنده نیستند و یک چک‌لیست برای آژانس‌ها و خریداران رسانه ارائه می‌دهیم.

📅۱۵ مهر ۱۴۰۵
خدمات جعلی هوش مصنوعی در تبلیغات، حساب‌های Google Ads و Meta را به خطر می‌اندازند: چگونه تیم خود را محافظت کنیم

۶ اکتبر ۲۰۲۶، محققان شرکت Island تجزیه و تحلیل یک پلتفرم فیشینگ را منتشر کردند که به دنبال کاربران تصادفی نیست، بلکه به دنبال افرادی است که بودجه‌های تبلیغاتی دیگران را در دست دارند: کارکنان آژانس‌ها، خریداران رسانه و مدیران حساب‌های مدیریتی. طعمه — «ابزارهای هوش مصنوعی برای تبلیغات» تحت برندهای ChatGPT، Gemini، Claude، Perplexity، Manus و Meta Muse جدید. دکمه «Connect» یک پنجره ورود جعلی Google یا Okta را باز می‌کند و رمز عبور و کد دو عاملی را در زمان واقعی یک اپراتور زنده می‌گیرد. بیایید بررسی کنیم که این طرح چگونه کار می‌کند، چرا ضد شناسایی و پروکسی‌ها از آن محافظت نمی‌کنند و چه تغییراتی باید در کار تیم امروز انجام شود.

چه چیزی در Island پیدا شد

محققان Island، الک زایتسف و اوفک رونن، این پلتفرم را به عنوان «پورتفولیوی محصولات هوش مصنوعی برای تبلیغات» توصیف کردند: وب‌سایت‌ها وعده بهینه‌سازی کمپین‌ها، حسابرسی هزینه‌ها و اتصال حساب‌های تجاری را می‌دهند. در عمل، همه آنها یک هدف دارند — دریافت نام کاربری، رمز عبور و کد یک‌بار مصرف.

  • مقیاس. Island بیش از ۷۳ دامنه کلاهبرداری را مستند کرده است. در طی سه ماه نظارت که در آگوست ۲۰۲۶ به پایان رسید، خوشه مرتبط شامل حدود ۸۵۰ صفحه فرود از تبلیغات پولی، ۲۶ کپی ChatGPT و ۷۱ شناسه کمپین Google Ads بود.
  • سرعت واکنش به اخبار. Meta در ۸ سپتامبر ۲۰۲۶ یک دستیار هوش مصنوعی برای تبلیغات به نام Muse را معرفی کرد. پس از هشت روز، در ۱۶ سپتامبر، یک museads.ai جعلی با وعده «اتصال حساب‌های تبلیغاتی» ظاهر شد.
  • اهداف. Google Ads، Meta، TikTok و ورودی‌های شرکتی از طریق Okta.
  • مقیاس قربانیان. به گفته BleepingComputer، کانال تلگرام مدیریتی صدها داده ارسال شده از قربانیان را دریافت کرده است و زیرساخت آن حداقل تا مارس ۲۰۲۶ قابل ردیابی است.

همان موتور سناریوهای دیگری را نیز اجرا می‌کند: آگهی‌های شغلی جعلی به نام Tesla، Louis Vuitton، Nike، Adecco و «بازگشت‌های پرداخت». بخشی از کدهای منبع در مخازن عمومی GitHub پیدا شده است که اپراتورها فراموش کرده‌اند آنها را ببندند.

چگونه حمله کار می‌کند: دکمه Connect و پنجره‌ای که درون صفحه ترسیم شده است

حقه کلیدی — browser-in-the-browser (BitB). قربانی روی «Connect» کلیک می‌کند و یک «پنجره پاپ آپ» ورود به Google با عنوان صحیح، رابط کاربری و آدرس مورد انتظار در نوار آدرس ظاهر می‌شود. همانطور که در Island نوشته شده است، این پنجره فقط یک iframe است که درون صفحه فیشینگ ترسیم شده است. مرورگر واقعی در تمام این مدت در دامنه کلاهبرداران باقی می‌ماند.

سازندگان به جزئیات توجه کرده‌اند. در کد درز کرده، نظری وجود دارد که می‌گوید Safari واقعی در iOS و تب‌های Chrome از پنل مات استفاده می‌کنند و بدون آن، قاب جعلی «به نظر می‌رسد ترسیم شده» و جعل را نشان می‌دهد. به عبارت دیگر، آنها به طور هدفمند بررسی بصری «با چشم» را دور می‌زنند.

اپراتور زنده به جای اسکریپت

این یک مجموعه کلاسیک نیست که فقط رمز عبور را ذخیره کند. فرانت‌اند بر روی Next.js از طریق Socket.IO به پنل اپراتور متصل است و شخص در آن طرف در زمان واقعی تصمیم می‌گیرد که کدام صفحه را به قربانی نشان دهد:

  • دوباره رمز عبور را وارد کند (در کد سه تلاش پیش‌بینی شده است)؛
  • کد را از SMS یا از برنامه تأییدکننده وارد کند؛
  • درخواست push Google یا Okta را در تلفن تأیید کند؛
  • سناریو را تمام کند یا بازدیدکننده «مشکوک» را مسدود کند.

اپراتور می‌تواند کد وارد شده را رد کند و درخواست کد جدید کند — در حالی که به طور موازی به حساب واقعی با داده‌های دریافت شده وارد می‌شود. دو عاملی معمول با کدها در برابر چنین سرقتی در زمان واقعی کمک نمی‌کند: کد به سادگی به فرم واقعی ورود ارسال می‌شود، در حالی که هنوز معتبر است.

اثر انگشت قربانی نیز جمع‌آوری می‌شود

پلتفرم IP، موقعیت جغرافیایی، اندازه صفحه و داده‌های WebGL را از بازدیدکننده می‌گیرد. Island به طور مستقیم این را فینگرپرینتینگ می‌نامد. برای کارگزار، این پارامترهای آشنا هستند: به همین دلیل است که پلتفرم‌ها ارزیابی می‌کنند که آیا ورود جدید «شبیه» به ورودهای عادی است یا خیر. اثر انگشت جمع‌آوری شده به کلاهبرداران کمک می‌کند تا محققان را جدا کنند و احتمالاً ورود به کابینه دزدیده شده را کمتر مشکوک کنند.

چه اتفاقی برای کابینه پس از تصرف می‌افتد

به گفته Island، کلاهبرداران معمولاً مدیران خود را به حساب اضافه می‌کنند و حقوق مالک واقعی را کاهش می‌دهند. سپس دو مسیر برای کسب درآمد وجود دارد:

  1. خالی کردن بودجه برای کمپین‌های خود، که اغلب کلاهبرداری هستند، از طریق کارت متصل یا خط اعتباری.
  2. فروش مجدد حساب. کابینه‌هایی با «تاریخچه هزینه‌های پاک» به ویژه ارزشمند هستند: Island قیمت ۲۰۰–۲۷۰ دلار برای حساب Google Ads را ذکر می‌کند.

بدترین قسمت — دسترسی از طریق حساب مدیریتی. با هک کردن MCC آژانس یا مدیر Business Manager، مهاجم به طور همزمان بر روی بسیاری از کابینه‌های مشتریان کنترل پیدا می‌کند. به همین دلیل هدف به دقت انتخاب شده است: یک خریدار رسانه درب را به ده‌ها بودجه باز می‌کند.

این یک داستان منحصر به فرد نیست. در ژوئیه ۲۰۲۶، Mimecast دزدی حساب‌های تبلیغاتی را به عنوان «جرم کالایی انبوه» در اکوسیستم تبلیغاتی توصیف کرد: استایلرهای VietCredCare، DuckTail، NodeStealer و PXA Stealer دزدی کابینه‌ها را به یک روند تبدیل کردند. پلتفرم جدید به استایلرها مهندسی اجتماعی را تحت موضوع مد روز هوش مصنوعی اضافه می‌کند.

چرا ضد شناسایی و پروکسی‌ها در اینجا محافظت نمی‌کنند

بسیاری از تیم‌ها بر این باورند که از آنجا که هر کابینه در پروفایل مرورگر ضد شناسایی خود با IP خود زندگی می‌کند، بنابراین در امان است. اما از این حمله — خیر، و مهم است که چرا.

  • ایزوله‌سازی پروفایل‌ها از پیوند حساب‌ها محافظت می‌کند، نه از فیشینگ. اگر خودتان یک وب‌سایت جعلی را در پروفایل کابینه باز کرده و رمز عبور را وارد کرده‌اید، هیچ ایزوله‌سازی کار نخواهد کرد: شما به طور داوطلبانه داده‌ها را ارائه کرده‌اید.
  • پروکسی آدرس شما را از پلتفرم پنهان می‌کند، اما بررسی نمی‌کند که کجا آن را وارد می‌کنید. پنجره BitB در هر IP به طور یکسان نمایش داده می‌شود.
  • کد دو عاملی یک‌بار مصرف است، اما به وب‌سایت متصل نیست. اپراتور آن را در فرم واقعی Google در عرض چند ثانیه وارد می‌کند.

اما بهداشت شبکه مناسب کمک می‌کند تا تصرف را شناسایی کنید. اگر کابینه سال‌ها با IP ثابت از یک منطقه وارد شود، ورود از مکان دیگر در گزارش امنیتی برجسته می‌شود. جزئیات بیشتر در مورد اینکه چرا کابینه به یک آدرس ثابت نیاز دارد، در تجزیه و تحلیل چقدر IP را در کابینه تبلیغاتی نگه دارید موجود است.

چک لیست برای خریدار رسانه و آژانس

۱. بررسی «پنجره ورود» در پنج ثانیه

  1. سعی کنید پنجره ورود را از تب خارج کنید. پنجره پاپ آپ واقعی مرورگر به راحتی جابجا می‌شود، اما iframe از مرزهای صفحه خارج نمی‌شود.
  2. به آدرس در نوار آدرس واقعی مرورگر نگاه کنید، نه در «پنجره». Island این را به این صورت بیان می‌کند: صفحه می‌تواند نوار آدرس و قفل را ترسیم کند، اما نمی‌تواند منبع واقعی مرورگر را تغییر دهد.
  3. به مدیر رمز عبور توجه کنید. اگر او در جایی که معمولاً پیشنهاد می‌دهد، پیشنهاد پر کردن خودکار ندهد — احتمالاً شما در دامنه نادرست هستید. این یکی از مطمئن‌ترین سیگنال‌هاست.

۲. به کلیدهای دسترسی بروید هر جا که ممکن است

Island به طور مستقیم احراز هویت مقاوم در برابر فیشینگ را توصیه می‌کند: کلیدهای عبور و کلیدهای سخت‌افزاری به دامنه متصل هستند، بنابراین در وب‌سایت جعلی به سادگی کار نمی‌کنند و اپراتور چیزی برای سرقت ندارد. اگر شما چندین کابینه را در ضد شناسایی مدیریت می‌کنید، باید کلیدهای دسترسی را با احتیاط تنظیم کنید تا حساب‌ها به یکدیگر مرتبط نشوند. نحوه انجام این کار در مقاله درباره کلیدهای عبور و چند حسابی بررسی شده است.

۳. به «ادغام‌های هوش مصنوعی» به عنوان درخواست دسترسی نگاه کنید

  • هر دکمه «اتصال حساب» در وب‌سایت‌های خارجی — درخواست برای دسترسی به پول است.
  • درباره برنامه‌های بتا و ابزارهای جدید Meta، Google و TikTok از وب‌سایت‌های رسمی فروشندگان مطلع شوید، نه از تبلیغات و ایمیل‌ها.
  • زبان حرفه‌ای در ایمیل‌های دعوت (MCC، ROAS) نگران‌کننده است: Island اشاره می‌کند که طعمه‌ها به طور خاص به زبان تبلیغ‌کنندگان نوشته شده‌اند تا ایمیل به نظر روتین بیاید.

۴. نقش‌ها را تقسیم کنید و آسیب را محدود کنید

  • از حسابی با حقوق مدیر MCC یا Business Manager برای کارهای روزمره و آزمایش خدمات جدید استفاده نکنید.
  • حداقل حقوق مورد نیاز را اعطا کنید: به تحلیلگران — خواندن، به خریداران — مدیریت کمپین‌ها بدون حق تغییر کاربران.
  • محدودیت‌های هزینه و روش‌های پرداخت جداگانه‌ای برای کابینه‌ها تعیین کنید تا دزدی به خالی کردن کل بودجه تبدیل نشود.

۵. تغییرات در کابینه‌ها را نظارت کنید

  • اطلاعیه‌های مربوط به کاربران جدید، تغییر حقوق و داده‌های بازیابی را فعال کنید.
  • به طور منظم گزارش تغییرات را بررسی کنید: مدیران جدید، کمپین‌های ناشناخته، و ویرایش‌های داده‌های پرداخت.
  • برای هر کابینه یک IP ثابت و یک پروفایل نگه دارید: در این صورت ورود شخص دیگر بلافاصله قابل مشاهده است، نه یک هفته بعد از طریق صورت‌حساب.

چه پروکسی‌هایی برای کابینه‌های تبلیغاتی نیاز است

پروکسی از فیشینگ محافظت نمی‌کند، اما مسئول این است که ورودهای خودتان به طور پایدار به نظر برسند و بررسی‌ها را تحریک نکنند. برای کار با Google Ads، Meta و TikTok معمولاً پروکسی‌های زیر انتخاب می‌شوند:

  • پروکسی‌های مسکونی با جلسه چسبنده و اتصال به کشور کابینه — آدرس ارائه‌دهنده خانگی که در میانه کار تغییر نمی‌کند؛
  • پروکسی‌های موبایل — برای سناریوهای موبایل و حساب‌هایی که از ابتدا با تلفن ایجاد شده‌اند.

قانون اصلی همان است که در امنیت: یک کابینه — یک پروفایل — یک منطقه پایدار. اگر مجبور به تغییر آدرس هستید، این کار را به تدریج انجام دهید، در غیر این صورت پلتفرم خودتان را به عنوان دزد شناسایی می‌کند. اشتباهات رایج در مقاله درباره انتقال کابینه به پروکسی جدید بررسی شده است.

نتیجه‌گیری

طرحی که Island توصیف کرده است، تغییر را نشان می‌دهد: آنها به دنبال کابینه‌ها به تنهایی نیستند، بلکه به دنبال افرادی هستند که به بسیاری از کابینه‌ها دسترسی دارند و این کار را از طریق جذاب‌ترین طعمه فصل — «هوش مصنوعی برای تبلیغات» انجام می‌دهند. پنجره ورود جعلی و اپراتور زنده هم به نگاه دقیق و هم به کدهای دو عاملی معمولی دور می‌زنند. سه چیز کار می‌کنند: بررسی آدرس واقعی صفحه، کلیدهای دسترسی به جای کدها و تقسیم حقوق. ضد شناسایی و پروکسی‌ها ابزارهای کار پایدار هستند، نه سپری در برابر اشتباهات خود در ورود.