6 октября 2026 года исследователи компании Island опубликовали разбор фишинговой платформы, которая охотится не на случайных пользователей, а на тех, у кого в руках чужие рекламные бюджеты: сотрудников агентств, медиабайеров и администраторов управляющих аккаунтов. Приманка — «ИИ-инструменты для рекламы» под брендами ChatGPT, Gemini, Claude, Perplexity, Manus и свежего Meta Muse. Кнопка «Connect» открывает поддельное окно входа Google или Okta, а пароль и код двухфакторки в реальном времени забирает живой оператор. Разбираем, как устроена схема, почему антидетект и прокси от неё не спасают и что поменять в работе команды уже сегодня.
Что именно нашли в Island
Исследователи Island Олег Зайцев и Офек Ронен описали платформу как «портфель ИИ-продуктов для рекламы»: сайты обещают оптимизацию кампаний, аудит расходов и подключение бизнес-аккаунтов. На деле у всех одна задача — получить логин, пароль и одноразовый код.
- Масштаб. Island задокументировала больше 73 мошеннических доменов. За три месяца наблюдения, закончившихся в августе 2026, связанный кластер доставки включал около 850 посадочных страниц из платной рекламы, 26 двойников ChatGPT и 71 идентификатор кампаний Google Ads.
- Скорость реакции на новости. Meta анонсировала ИИ-ассистента для рекламы Muse 8 сентября 2026 года. Через восемь дней, 16 сентября, появился поддельный museads.ai с обещанием «подключить рекламные аккаунты».
- Цели. Google Ads, Meta, TikTok и корпоративные входы через Okta.
- Масштаб жертв. По данным BleepingComputer, управляющий Telegram-канал получил сотни отправленных жертвами данных, а инфраструктура прослеживается как минимум до марта 2026 года.
Тот же движок крутит и другие сценарии: фальшивые вакансии от имени Tesla, Louis Vuitton, Nike, Adecco и «возвраты платежей». Часть исходников нашлась в открытых репозиториях GitHub, которые операторы забыли закрыть.
Как работает атака: кнопка Connect и окно, нарисованное внутри страницы
Ключевой трюк — browser-in-the-browser (BitB). Жертва нажимает «Connect», и поверх страницы появляется «всплывающее окно» входа в Google с правильным заголовком, интерфейсом и ожидаемым адресом в строке. Как пишут в Island, это окно — просто iframe, нарисованный внутри фишинговой страницы. Настоящий браузер всё это время остаётся на домене мошенников.
Создатели постарались над деталями. В утёкшем коде есть комментарий о том, что настоящие Safari на iOS и вкладки Chrome используют матовую панель, и без неё поддельная рамка «выглядит нарисованной» и выдаёт подделку. То есть визуальную проверку «на глаз» они целенаправленно обходят.
Живой оператор вместо скрипта
Это не классический набор, который просто сохраняет пароль. Фронтенд на Next.js связан с панелью оператора через Socket.IO, и человек на той стороне в реальном времени решает, какой экран показать жертве:
- повторно ввести пароль (в коде предусмотрено три попытки);
- ввести код из SMS или из приложения-аутентификатора;
- подтвердить push-запрос Google или Okta на телефоне;
- завершить сценарий или заблокировать «подозрительного» посетителя.
Оператор может отклонить введённый код и запросить новый — пока параллельно входит в настоящий аккаунт с полученными данными. Обычная двухфакторка с кодами против такого перехвата в реальном времени не помогает: код просто пересылается в настоящую форму входа, пока он ещё действителен.
Отпечаток жертвы тоже собирают
Платформа снимает с посетителя IP, геолокацию, размер экрана и данные WebGL. Island прямо называет это фингерпринтингом. Для арбитражника это знакомые параметры: именно по ним площадки оценивают, «похож ли» новый вход на привычный. Собранный отпечаток помогает злоумышленникам отсеивать исследователей и, вероятно, делать вход в украденный кабинет менее подозрительным.
Что происходит с кабинетом после захвата
По описанию Island, злоумышленники обычно добавляют в аккаунт своих администраторов и понижают права настоящего владельца. Дальше два пути монетизации:
- Слив бюджета на собственные кампании, часто мошеннические, за счёт привязанной карты или кредитной линии.
- Перепродажа аккаунта. Кабинеты с «чистой историей расходов» ценятся особенно: Island упоминает цену 200–270 долларов за аккаунт Google Ads.
Самое неприятное — доступ через управляющий аккаунт. Взломав MCC агентства или администратора Business Manager, атакующий получает рычаг сразу над многими клиентскими кабинетами. Поэтому мишень и выбрана так точно: один медиабайер открывает дверь к десяткам бюджетов.
Это не единичная история. В июле 2026 года Mimecast описывала кражу рекламных аккаунтов как «массовое товарное преступление» в рекламной экосистеме: стилеры VietCredCare, DuckTail, NodeStealer и PXA Stealer поставили угон кабинетов на поток. Новая платформа добавляет к стилерам социальную инженерию под модную тему ИИ.
Почему антидетект и прокси здесь не защищают
Многие команды считают, что раз каждый кабинет живёт в своём профиле антидетект-браузера со своим IP, то он в безопасности. От этой атаки — нет, и важно понимать почему.
- Изоляция профилей защищает от связки аккаунтов, а не от фишинга. Если вы сами открыли поддельный сайт в профиле кабинета и ввели пароль, никакая изоляция не сработает: вы добровольно отдали данные.
- Прокси скрывает ваш адрес от площадки, но не проверяет, куда вы его вводите. BitB-окно отображается одинаково при любом IP.
- Код двухфакторки одноразовый, но не привязан к сайту. Оператор вводит его в настоящую форму Google за секунды.
Зато грамотная сетевая гигиена помогает заметить захват. Если кабинет годами заходит со стабильного IP одного региона, вход из другого места выделяется в журнале безопасности. Подробнее о том, почему кабинету нужен постоянный адрес, — в разборе сколько держать IP на рекламном кабинете.
Чек-лист для медиабайера и агентства
1. Проверка «окна входа» за пять секунд
- Попробуйте вытащить окно входа за пределы вкладки. Настоящее всплывающее окно браузера перемещается свободно, iframe не выходит за границы страницы.
- Смотрите на адрес в настоящей адресной строке браузера, а не в «окне». Island формулирует это так: страница может нарисовать адресную строку и замок, но не может изменить настоящий origin браузера.
- Обратите внимание на менеджер паролей. Если он не предлагает автозаполнение там, где обычно предлагает, — скорее всего, вы не на том домене. Это один из самых надёжных сигналов.
2. Перейдите на ключи доступа там, где это возможно
Island прямо рекомендует фишингоустойчивую аутентификацию: passkeys и аппаратные ключи привязаны к домену, поэтому на поддельном сайте они просто не сработают, а перехватывать оператору нечего. Если вы ведёте много кабинетов в антидетекте, ключи доступа нужно настраивать аккуратно, чтобы не связать аккаунты между собой. Как это сделать, разобрали в статье про passkeys и мультиаккаунтинг.
3. Относитесь к «ИИ-интеграциям» как к запросу доступа
- Любая кнопка «подключить аккаунт» на стороннем сайте — это просьба выдать доступ к деньгам.
- О бета-программах и новых инструментах Meta, Google и TikTok узнавайте на официальных сайтах вендоров, а не из рекламы и писем.
- Настораживает профессиональный жаргон в письмах с приглашением (MCC, ROAS): Island отмечает, что приманки специально пишут языком рекламщиков, чтобы письмо выглядело рутинным.
4. Разделите роли и ограничьте ущерб
- Не используйте учётку с правами администратора MCC или Business Manager для повседневной работы и тестов новых сервисов.
- Выдавайте минимально нужные права: аналитикам — чтение, байерам — управление кампаниями без права менять пользователей.
- Ставьте лимиты расходов и отдельные платёжные методы на кабинеты, чтобы угон не превратился в слив всего бюджета.
5. Мониторьте изменения в кабинетах
- Включите уведомления о новых пользователях, смене прав и данных восстановления.
- Регулярно смотрите журнал изменений: новые администраторы, неизвестные кампании, правки платёжных данных.
- Держите для каждого кабинета постоянный IP и один профиль: тогда чужой вход заметен сразу, а не через неделю по выписке.
Какие прокси нужны рекламным кабинетам
Прокси не защищает от фишинга, но отвечает за то, чтобы ваши собственные входы выглядели стабильно и не провоцировали проверки. Для работы с Google Ads, Meta и TikTok обычно выбирают:
- резидентные прокси со sticky-сессией и привязкой к стране кабинета — адрес домашнего провайдера, который не меняется посреди работы;
- мобильные прокси — для мобильных сценариев и аккаунтов, которые изначально создавались с телефона.
Главное правило то же, что и в безопасности: один кабинет — один профиль — один стабильный регион. Если всё-таки приходится менять адрес, делайте это по шагам, иначе площадка сама примет вас за угонщика. Типичные ошибки разобраны в статье о переезде кабинета на новый прокси.
Вывод
Схема, которую описала Island, показывает сдвиг: охотятся не на кабинеты по одному, а на людей с доступом ко многим кабинетам сразу, и делают это через самую модную приманку сезона — «ИИ для рекламы». Поддельное окно входа и живой оператор обходят и внимательный взгляд, и обычные коды двухфакторки. Работают три вещи: проверка настоящего адреса страницы, ключи доступа вместо кодов и разделение прав. Антидетект и прокси остаются инструментами стабильной работы, а не щитом от собственной ошибки при входе.
