← Назад к блогу

Фейковые ИИ-сервисы для рекламы угоняют кабинеты Google Ads и Meta: как защитить команду

Island раскрыла фишинговую платформу под видом ИИ-сервисов для рекламы: фейковые ChatGPT, Gemini, Claude и Meta Muse через поддельное окно входа и живого оператора крадут пароли и коды 2FA от Google Ads, Meta и TikTok. Разбираем схему, почему антидетект и прокси здесь не спасают, и даём чек-лист для агентств и медиабайеров.

📅7 октября 2026 г.
Фейковые ИИ-сервисы для рекламы угоняют кабинеты Google Ads и Meta: как защитить команду

6 октября 2026 года исследователи компании Island опубликовали разбор фишинговой платформы, которая охотится не на случайных пользователей, а на тех, у кого в руках чужие рекламные бюджеты: сотрудников агентств, медиабайеров и администраторов управляющих аккаунтов. Приманка — «ИИ-инструменты для рекламы» под брендами ChatGPT, Gemini, Claude, Perplexity, Manus и свежего Meta Muse. Кнопка «Connect» открывает поддельное окно входа Google или Okta, а пароль и код двухфакторки в реальном времени забирает живой оператор. Разбираем, как устроена схема, почему антидетект и прокси от неё не спасают и что поменять в работе команды уже сегодня.

Что именно нашли в Island

Исследователи Island Олег Зайцев и Офек Ронен описали платформу как «портфель ИИ-продуктов для рекламы»: сайты обещают оптимизацию кампаний, аудит расходов и подключение бизнес-аккаунтов. На деле у всех одна задача — получить логин, пароль и одноразовый код.

  • Масштаб. Island задокументировала больше 73 мошеннических доменов. За три месяца наблюдения, закончившихся в августе 2026, связанный кластер доставки включал около 850 посадочных страниц из платной рекламы, 26 двойников ChatGPT и 71 идентификатор кампаний Google Ads.
  • Скорость реакции на новости. Meta анонсировала ИИ-ассистента для рекламы Muse 8 сентября 2026 года. Через восемь дней, 16 сентября, появился поддельный museads.ai с обещанием «подключить рекламные аккаунты».
  • Цели. Google Ads, Meta, TikTok и корпоративные входы через Okta.
  • Масштаб жертв. По данным BleepingComputer, управляющий Telegram-канал получил сотни отправленных жертвами данных, а инфраструктура прослеживается как минимум до марта 2026 года.

Тот же движок крутит и другие сценарии: фальшивые вакансии от имени Tesla, Louis Vuitton, Nike, Adecco и «возвраты платежей». Часть исходников нашлась в открытых репозиториях GitHub, которые операторы забыли закрыть.

Как работает атака: кнопка Connect и окно, нарисованное внутри страницы

Ключевой трюк — browser-in-the-browser (BitB). Жертва нажимает «Connect», и поверх страницы появляется «всплывающее окно» входа в Google с правильным заголовком, интерфейсом и ожидаемым адресом в строке. Как пишут в Island, это окно — просто iframe, нарисованный внутри фишинговой страницы. Настоящий браузер всё это время остаётся на домене мошенников.

Создатели постарались над деталями. В утёкшем коде есть комментарий о том, что настоящие Safari на iOS и вкладки Chrome используют матовую панель, и без неё поддельная рамка «выглядит нарисованной» и выдаёт подделку. То есть визуальную проверку «на глаз» они целенаправленно обходят.

Живой оператор вместо скрипта

Это не классический набор, который просто сохраняет пароль. Фронтенд на Next.js связан с панелью оператора через Socket.IO, и человек на той стороне в реальном времени решает, какой экран показать жертве:

  • повторно ввести пароль (в коде предусмотрено три попытки);
  • ввести код из SMS или из приложения-аутентификатора;
  • подтвердить push-запрос Google или Okta на телефоне;
  • завершить сценарий или заблокировать «подозрительного» посетителя.

Оператор может отклонить введённый код и запросить новый — пока параллельно входит в настоящий аккаунт с полученными данными. Обычная двухфакторка с кодами против такого перехвата в реальном времени не помогает: код просто пересылается в настоящую форму входа, пока он ещё действителен.

Отпечаток жертвы тоже собирают

Платформа снимает с посетителя IP, геолокацию, размер экрана и данные WebGL. Island прямо называет это фингерпринтингом. Для арбитражника это знакомые параметры: именно по ним площадки оценивают, «похож ли» новый вход на привычный. Собранный отпечаток помогает злоумышленникам отсеивать исследователей и, вероятно, делать вход в украденный кабинет менее подозрительным.

Что происходит с кабинетом после захвата

По описанию Island, злоумышленники обычно добавляют в аккаунт своих администраторов и понижают права настоящего владельца. Дальше два пути монетизации:

  1. Слив бюджета на собственные кампании, часто мошеннические, за счёт привязанной карты или кредитной линии.
  2. Перепродажа аккаунта. Кабинеты с «чистой историей расходов» ценятся особенно: Island упоминает цену 200–270 долларов за аккаунт Google Ads.

Самое неприятное — доступ через управляющий аккаунт. Взломав MCC агентства или администратора Business Manager, атакующий получает рычаг сразу над многими клиентскими кабинетами. Поэтому мишень и выбрана так точно: один медиабайер открывает дверь к десяткам бюджетов.

Это не единичная история. В июле 2026 года Mimecast описывала кражу рекламных аккаунтов как «массовое товарное преступление» в рекламной экосистеме: стилеры VietCredCare, DuckTail, NodeStealer и PXA Stealer поставили угон кабинетов на поток. Новая платформа добавляет к стилерам социальную инженерию под модную тему ИИ.

Почему антидетект и прокси здесь не защищают

Многие команды считают, что раз каждый кабинет живёт в своём профиле антидетект-браузера со своим IP, то он в безопасности. От этой атаки — нет, и важно понимать почему.

  • Изоляция профилей защищает от связки аккаунтов, а не от фишинга. Если вы сами открыли поддельный сайт в профиле кабинета и ввели пароль, никакая изоляция не сработает: вы добровольно отдали данные.
  • Прокси скрывает ваш адрес от площадки, но не проверяет, куда вы его вводите. BitB-окно отображается одинаково при любом IP.
  • Код двухфакторки одноразовый, но не привязан к сайту. Оператор вводит его в настоящую форму Google за секунды.

Зато грамотная сетевая гигиена помогает заметить захват. Если кабинет годами заходит со стабильного IP одного региона, вход из другого места выделяется в журнале безопасности. Подробнее о том, почему кабинету нужен постоянный адрес, — в разборе сколько держать IP на рекламном кабинете.

Чек-лист для медиабайера и агентства

1. Проверка «окна входа» за пять секунд

  1. Попробуйте вытащить окно входа за пределы вкладки. Настоящее всплывающее окно браузера перемещается свободно, iframe не выходит за границы страницы.
  2. Смотрите на адрес в настоящей адресной строке браузера, а не в «окне». Island формулирует это так: страница может нарисовать адресную строку и замок, но не может изменить настоящий origin браузера.
  3. Обратите внимание на менеджер паролей. Если он не предлагает автозаполнение там, где обычно предлагает, — скорее всего, вы не на том домене. Это один из самых надёжных сигналов.

2. Перейдите на ключи доступа там, где это возможно

Island прямо рекомендует фишингоустойчивую аутентификацию: passkeys и аппаратные ключи привязаны к домену, поэтому на поддельном сайте они просто не сработают, а перехватывать оператору нечего. Если вы ведёте много кабинетов в антидетекте, ключи доступа нужно настраивать аккуратно, чтобы не связать аккаунты между собой. Как это сделать, разобрали в статье про passkeys и мультиаккаунтинг.

3. Относитесь к «ИИ-интеграциям» как к запросу доступа

  • Любая кнопка «подключить аккаунт» на стороннем сайте — это просьба выдать доступ к деньгам.
  • О бета-программах и новых инструментах Meta, Google и TikTok узнавайте на официальных сайтах вендоров, а не из рекламы и писем.
  • Настораживает профессиональный жаргон в письмах с приглашением (MCC, ROAS): Island отмечает, что приманки специально пишут языком рекламщиков, чтобы письмо выглядело рутинным.

4. Разделите роли и ограничьте ущерб

  • Не используйте учётку с правами администратора MCC или Business Manager для повседневной работы и тестов новых сервисов.
  • Выдавайте минимально нужные права: аналитикам — чтение, байерам — управление кампаниями без права менять пользователей.
  • Ставьте лимиты расходов и отдельные платёжные методы на кабинеты, чтобы угон не превратился в слив всего бюджета.

5. Мониторьте изменения в кабинетах

  • Включите уведомления о новых пользователях, смене прав и данных восстановления.
  • Регулярно смотрите журнал изменений: новые администраторы, неизвестные кампании, правки платёжных данных.
  • Держите для каждого кабинета постоянный IP и один профиль: тогда чужой вход заметен сразу, а не через неделю по выписке.

Какие прокси нужны рекламным кабинетам

Прокси не защищает от фишинга, но отвечает за то, чтобы ваши собственные входы выглядели стабильно и не провоцировали проверки. Для работы с Google Ads, Meta и TikTok обычно выбирают:

  • резидентные прокси со sticky-сессией и привязкой к стране кабинета — адрес домашнего провайдера, который не меняется посреди работы;
  • мобильные прокси — для мобильных сценариев и аккаунтов, которые изначально создавались с телефона.

Главное правило то же, что и в безопасности: один кабинет — один профиль — один стабильный регион. Если всё-таки приходится менять адрес, делайте это по шагам, иначе площадка сама примет вас за угонщика. Типичные ошибки разобраны в статье о переезде кабинета на новый прокси.

Вывод

Схема, которую описала Island, показывает сдвиг: охотятся не на кабинеты по одному, а на людей с доступом ко многим кабинетам сразу, и делают это через самую модную приманку сезона — «ИИ для рекламы». Поддельное окно входа и живой оператор обходят и внимательный взгляд, и обычные коды двухфакторки. Работают три вещи: проверка настоящего адреса страницы, ключи доступа вместо кодов и разделение прав. Антидетект и прокси остаются инструментами стабильной работы, а не щитом от собственной ошибки при входе.