← Back to Blog

फर्जी आईआई सेवाएं विज्ञापन के लिए गूगल ऐड्स और मेटा के खातों को हैक कर रही हैं: अपनी टीम की सुरक्षा कैसे करें

Island ने विज्ञापन के लिए आईआई-सेवाओं के रूप में एक फिशिंग प्लेटफॉर्म का खुलासा किया: फर्जी ChatGPT, Gemini, Claude और Meta Muse एक नकली लॉगिन विंडो और लाइव ऑपरेटर के माध्यम से Google Ads, Meta और TikTok से पासवर्ड और 2FA कोड चुरा रहे हैं। हम योजना का विश्लेषण करते हैं, कि क्यों एंटी-डिटेक्ट और प्रॉक्सी यहाँ मदद नहीं करते, और एजेंसियों और मीडिया खरीदारों के लिए एक चेकलिस्ट प्रदान करते हैं।

📅October 7, 2026
फर्जी आईआई सेवाएं विज्ञापन के लिए गूगल ऐड्स और मेटा के खातों को हैक कर रही हैं: अपनी टीम की सुरक्षा कैसे करें

6 अक्टूबर 2026 को, Island कंपनी के शोधकर्ताओं ने एक फ़िशिंग प्लेटफ़ॉर्म का विश्लेषण प्रकाशित किया, जो случайिक उपयोगकर्ताओं पर नहीं, बल्कि उन लोगों पर ध्यान केंद्रित करता है जिनके हाथों में दूसरों के विज्ञापन बजट होते हैं: एजेंसियों के कर्मचारी, मीडिया खरीदार और प्रबंधक। प्रलोभन - "विज्ञापन के लिए एआई उपकरण" ब्रांडों के तहत ChatGPT, Gemini, Claude, Perplexity, Manus और नए Meta Muse। "Connect" बटन एक नकली Google या Okta लॉगिन विंडो खोलता है, और पासवर्ड और दो-कारक कोड को वास्तविक समय में एक जीवित ऑपरेटर द्वारा लिया जाता है। हम समझते हैं कि यह योजना कैसे काम करती है, क्यों एंटी-डिटेक्ट और प्रॉक्सी इससे नहीं बचाते हैं और टीम के काम में आज ही क्या बदलना है।

Island में क्या पाया गया

Island के शोधकर्ताओं ओलेग ज़ायटसेव और ओफेक रोनेन ने प्लेटफ़ॉर्म का वर्णन "विज्ञापन के लिए एआई उत्पादों का पोर्टफोलियो" के रूप में किया: वेबसाइटें अभियानों के अनुकूलन, खर्चों का ऑडिट और व्यावसायिक खातों को जोड़ने का वादा करती हैं। वास्तव में, सभी का एक ही लक्ष्य है - लॉगिन, पासवर्ड और एक बार का कोड प्राप्त करना।

  • स्केल। Island ने 73 से अधिक धोखाधड़ी वाले डोमेन का दस्तावेजीकरण किया। अगस्त 2026 में समाप्त होने वाले तीन महीने की निगरानी में, संबंधित वितरण क्लस्टर में लगभग 850 लैंडिंग पृष्ठों का समावेश था, 26 ChatGPT के डुप्लिकेट और 71 Google Ads अभियानों की पहचान।
  • समाचारों पर प्रतिक्रिया की गति। Meta ने 8 सितंबर 2026 को Muse विज्ञापन के लिए एआई सहायक की घोषणा की। आठ दिन बाद, 16 सितंबर को, "museads.ai" नामक एक नकली साइट प्रकट हुई, जिसमें "विज्ञापन खातों को जोड़ने" का वादा किया गया।
  • लक्ष्य। Google Ads, Meta, TikTok और Okta के माध्यम से कॉर्पोरेट लॉगिन।
  • पीड़ितों का स्केल। BleepingComputer के अनुसार, प्रबंधित टेलीग्राम चैनल ने पीड़ितों द्वारा भेजे गए डेटा की सैकड़ों प्राप्त की, और बुनियादी ढांचा कम से कम मार्च 2026 तक ट्रेस किया जा सकता है।

वही इंजन अन्य परिदृश्यों को भी चलाता है: Tesla, Louis Vuitton, Nike, Adecco के नाम से नकली नौकरियों और "भुगतान की वापसी"। कुछ स्रोत GitHub के खुले रिपॉजिटरी में मिले, जिन्हें ऑपरेटरों ने बंद करना भूल गए।

हमला कैसे काम करता है: Connect बटन और पृष्ठ के भीतर चित्रित विंडो

मुख्य चाल - browser-in-the-browser (BitB)। पीड़ित "Connect" पर क्लिक करता है, और पृष्ठ के ऊपर Google लॉगिन का "पॉप-अप विंडो" प्रकट होता है जिसमें सही शीर्षक, इंटरफ़ेस और पते की अपेक्षा होती है। Island में लिखा गया है कि यह विंडो बस एक iframe है, जो फ़िशिंग पृष्ठ के भीतर चित्रित किया गया है। असली ब्राउज़र इस समय धोखेबाजों के डोमेन पर रहता है।

निर्माताओं ने विवरण पर ध्यान दिया। लीक हुए कोड में एक टिप्पणी है कि असली Safari iOS पर और Chrome टैब मैट फिनिश का उपयोग करते हैं, और इसके बिना नकली फ्रेम "चित्रित" दिखता है और धोखाधड़ी का संकेत देता है। इसका मतलब है कि वे "आंखों" से दृश्य जांच को जानबूझकर दरकिनार करते हैं।

स्क्रिप्ट के बजाय जीवित ऑपरेटर

यह एक क्लासिक सेट नहीं है, जो बस पासवर्ड को सहेजता है। Next.js पर फ्रंटएंड ऑपरेटर पैनल से Socket.IO के माध्यम से जुड़ा हुआ है, और उस तरफ का व्यक्ति वास्तविक समय में यह तय करता है कि पीड़ित को कौन सा स्क्रीन दिखाना है:

  • पासवर्ड फिर से दर्ज करें (कोड में तीन प्रयासों का प्रावधान है);
  • SMS या ऑथेंटिकेटर ऐप से कोड दर्ज करें;
  • फोन पर Google या Okta के लिए पुश अनुरोध की पुष्टि करें;
  • परिदृश्य को समाप्त करें या "संदिग्ध" आगंतुक को ब्लॉक करें।

ऑपरेटर दर्ज किए गए कोड को अस्वीकार कर सकता है और एक नया अनुरोध कर सकता है - जबकि वह वास्तविक खाते में प्राप्त डेटा के साथ लॉगिन करता है। इस प्रकार के वास्तविक समय में इस तरह के इंटरसेप्शन के खिलाफ सामान्य दो-कारक कोड मदद नहीं करते हैं: कोड बस असली लॉगिन फॉर्म में भेजा जाता है, जब तक कि वह अभी भी मान्य है।

पीड़ित का फिंगरप्रिंट भी इकट्ठा किया जाता है

प्लेटफ़ॉर्म आगंतुक से IP, भू-स्थान, स्क्रीन का आकार और WebGL डेटा एकत्र करता है। Island इसे सीधे फिंगरप्रिंटिंग कहता है। एक मध्यस्थ के लिए, ये परिचित पैरामीटर हैं: इन्हीं के माध्यम से प्लेटफ़ॉर्म यह आकलन करते हैं कि "नया लॉगिन" परिचित है या नहीं। एकत्रित फिंगरप्रिंट शोधकर्ताओं को छानने में मदद करता है और संभवतः चोरी किए गए खाते में लॉगिन को कम संदिग्ध बनाता है।

कबिनेट के साथ कब्जे के बाद क्या होता है

Island के विवरण के अनुसार, अपराधी आमतौर पर अपने प्रशासकों को खाते में जोड़ते हैं और असली मालिक के अधिकारों को कम करते हैं। इसके बाद दो मोनेटाइजेशन के रास्ते हैं:

  1. बजट का रिसाव अपने खुद के अभियानों पर, अक्सर धोखाधड़ी वाले, जुड़े कार्ड या क्रेडिट लाइन के माध्यम से।
  2. खाते का पुनर्विक्रय। "स्वच्छ खर्च इतिहास" वाले खाते विशेष रूप से मूल्यवान होते हैं: Island Google Ads खाते के लिए 200-270 डॉलर की कीमत का उल्लेख करता है।

सबसे बुरी बात यह है कि प्रबंधित खाते के माध्यम से पहुंच। एजेंसी के MCC या Business Manager को हैक करके, हमलावर कई ग्राहक खातों पर तुरंत नियंत्रण प्राप्त करता है। इसलिए लक्ष्य इतनी सटीकता से चुना गया है: एक मीडिया खरीदार दर्जनों बजट के लिए दरवाजा खोलता है।

यह कोई एकल कहानी नहीं है। जुलाई 2026 में, Mimecast ने विज्ञापन खातों की चोरी का वर्णन "विज्ञापन पारिस्थितिकी तंत्र में सामूहिक वस्त्र अपराध" के रूप में किया: VietCredCare, DuckTail, NodeStealer और PXA Stealer ने खातों की चोरी को एक प्रवृत्ति बना दिया। नया प्लेटफ़ॉर्म स्टाइलर्स के साथ सामाजिक इंजीनियरिंग को जोड़ता है, जो "विज्ञापन के लिए एआई" के ट्रेंडिंग विषय के तहत है।

क्यों एंटी-डिटेक्ट और प्रॉक्सी यहाँ सुरक्षा नहीं करते

कई टीमें मानती हैं कि चूंकि प्रत्येक खाता अपने एंटी-डिटेक्ट ब्राउज़र प्रोफ़ाइल में अपने IP के साथ रहता है, इसलिए यह सुरक्षित है। इस हमले से - नहीं, और यह समझना महत्वपूर्ण है कि क्यों।

  • प्रोफाइल का पृथक्करण खातों के संयोजन से सुरक्षा करता है, न कि फ़िशिंग से। यदि आपने स्वयं खाता प्रोफ़ाइल में एक नकली साइट खोली और पासवर्ड दर्ज किया, तो कोई पृथक्करण काम नहीं करेगा: आपने स्वेच्छा से डेटा दिया।
  • प्रॉक्सी आपके पते को प्लेटफ़ॉर्म से छुपाता है, लेकिन यह नहीं देखता कि आप इसे कहाँ दर्ज कर रहे हैं। BitB विंडो किसी भी IP पर समान रूप से प्रदर्शित होती है।
  • दो-कारक कोड एक बार का होता है, लेकिन साइट से बंधा नहीं होता। ऑपरेटर इसे असली Google फॉर्म में सेकंडों में दर्ज करता है।

हालांकि, सही नेटवर्क स्वच्छता कब्जे का पता लगाने में मदद करती है। यदि खाता वर्षों से एक क्षेत्र के स्थिर IP से लॉगिन करता है, तो किसी अन्य स्थान से लॉगिन सुरक्षा लॉग में उजागर होता है। यह समझने के लिए कि एक खाते को स्थायी पते की आवश्यकता क्यों है, विज्ञापन खाते पर IP को कितनी देर तक रखना चाहिए में विवरण देखें।

मीडिया खरीदार और एजेंसी के लिए चेकलिस्ट

1. पांच सेकंड में "लॉगिन विंडो" की जांच करें

  1. लॉगिन विंडो को टैब के बाहर खींचने की कोशिश करें। असली ब्राउज़र का पॉप-अप विंडो स्वतंत्र रूप से चलता है, iframe पृष्ठ की सीमाओं से बाहर नहीं जाता।
  2. ब्राउज़र के असली एड्रेस बार में पते पर ध्यान दें, "विंडो" में नहीं। Island इसे इस तरह से formulates करता है: पृष्ठ पता बार और ताले को चित्रित कर सकता है, लेकिन ब्राउज़र के असली मूल को नहीं बदल सकता।
  3. पासवर्ड प्रबंधक पर ध्यान दें. यदि यह वहाँ ऑटोफिल की पेशकश नहीं करता है जहाँ यह आमतौर पर करता है, तो संभावना है कि आप सही डोमेन पर नहीं हैं। यह सबसे विश्वसनीय संकेतों में से एक है।

2. जहां संभव हो, एक्सेस कुंजियों पर जाएं

Island फ़िशिंग-प्रतिरोधी प्रमाणीकरण की सिफारिश करता है: पासकी और हार्डवेयर कुंजियाँ डोमेन से बंधी होती हैं, इसलिए नकली साइट पर वे बस काम नहीं करेंगी, और ऑपरेटर के पास पकड़ने के लिए कुछ नहीं होगा। यदि आप एंटी-डिटेक्ट में कई खातों का प्रबंधन कर रहे हैं, तो एक्सेस कुंजियों को सावधानी से सेट करना चाहिए ताकि खातों को आपस में न जोड़ा जाए। इसे कैसे करना है, इस पर विवरण पासकी और मल्टी-खाता प्रबंधन में समझाया गया है।

3. "एआई-इंटीग्रेशन" को एक्सेस अनुरोध के रूप में मानें

  • किसी भी तीसरे पक्ष की साइट पर "खाता जोड़ें" बटन - यह पैसे तक पहुंच देने का अनुरोध है।
  • Meta, Google और TikTok के बीटा कार्यक्रमों और नए उपकरणों के बारे में विक्रेताओं की आधिकारिक साइटों से जानें, न कि विज्ञापनों और ईमेल से।
  • आमंत्रण ईमेल में पेशेवर जार्गन पर ध्यान दें (MCC, ROAS): Island यह नोट करता है कि प्रलोभन जानबूझकर विज्ञापनदाताओं की भाषा में लिखे जाते हैं ताकि ईमेल सामान्य दिखे।

4. भूमिकाओं को विभाजित करें और नुकसान को सीमित करें

  • MCC या Business Manager के प्रशासनिक अधिकारों वाले खाते का दैनिक कार्य और नए सेवाओं के परीक्षण के लिए उपयोग न करें।
  • न्यूनतम आवश्यक अधिकार दें: विश्लेषकों को - पढ़ने, खरीदारों को - अभियानों का प्रबंधन बिना उपयोगकर्ताओं को बदलने के अधिकार के।
  • खातों पर व्यय सीमाएँ और अलग भुगतान विधियाँ निर्धारित करें, ताकि चोरी पूरी बजट का रिसाव न बन जाए।

5. खातों में परिवर्तनों की निगरानी करें

  • नए उपयोगकर्ताओं, अधिकारों में परिवर्तन और पुनर्प्राप्ति डेटा के लिए सूचनाएँ सक्षम करें।
  • नियमित रूप से परिवर्तन लॉग देखें: नए प्रशासक, अज्ञात अभियान, भुगतान डेटा में संशोधन।
  • प्रत्येक खाते के लिए स्थायी IP और एक प्रोफ़ाइल रखें: तब किसी अन्य का लॉगिन तुरंत स्पष्ट होता है, न कि एक सप्ताह बाद विवरण से।

विज्ञापन खातों के लिए कौन से प्रॉक्सी आवश्यक हैं

प्रॉक्सी फ़िशिंग से सुरक्षा नहीं करती, लेकिन यह सुनिश्चित करती है कि आपके अपने लॉगिन स्थिर दिखें और जांच को उत्तेजित न करें। Google Ads, Meta और TikTok के साथ काम करने के लिए आमतौर पर चुने जाते हैं:

  • रिहायशी प्रॉक्सी जो स्थिर सत्र और खाते के देश से बंधी होती है - घरेलू प्रदाता का पता, जो काम के बीच में नहीं बदलता;
  • मोबाइल प्रॉक्सी - मोबाइल परिदृश्यों और खातों के लिए, जो मूल रूप से फोन से बनाए गए थे।

मुख्य नियम वही है जो सुरक्षा में है: एक खाता - एक प्रोफ़ाइल - एक स्थिर क्षेत्र। यदि आपको फिर भी पता बदलना है, तो इसे चरणों में करें, अन्यथा प्लेटफ़ॉर्म आपको खुद चोर समझ लेगा। सामान्य गलतियों का विवरण नए प्रॉक्सी पर खाते के स्थानांतरण में समझाया गया है।

निष्कर्ष

Island द्वारा वर्णित योजना एक बदलाव को दर्शाती है: वे खातों का शिकार नहीं कर रहे हैं, बल्कि उन लोगों का शिकार कर रहे हैं जिनके पास कई खातों तक पहुंच है, और वे इसे इस मौसम के सबसे ट्रेंडिंग प्रलोभन - "विज्ञापन के लिए एआई" के माध्यम से कर रहे हैं। नकली लॉगिन विंडो और जीवित ऑपरेटर ध्यान और सामान्य दो-कारक कोड को दरकिनार करते हैं। तीन बातें काम करती हैं: पृष्ठ के असली पते की जांच, कोड के बजाय एक्सेस कुंजियाँ और अधिकारों का विभाजन। एंटी-डिटेक्ट और प्रॉक्सी स्थिर काम के उपकरण बने रहते हैं, न कि लॉगिन में अपनी गलती से सुरक्षा।