← Bloga geri dön

Sahte Yapay Zeka Hizmetleri Google Ads ve Meta Hesaplarını Ele Geçiriyor: Ekibinizi Nasıl Korursunuz?

Island, reklam için yapay zeka hizmetleri kılığında bir phishing platformunu ortaya çıkardı: sahte ChatGPT, Gemini, Claude ve Meta Muse, sahte giriş penceresi ve canlı operatör aracılığıyla Google Ads, Meta ve TikTok'tan parolaları ve 2FA kodlarını çalıyor. Neden anti-detect ve proxy'lerin burada işe yaramadığını inceleyip, ajanslar ve medya alıcıları için bir kontrol listesi sunuyoruz.

📅7 Ekim 2026
Sahte Yapay Zeka Hizmetleri Google Ads ve Meta Hesaplarını Ele Geçiriyor: Ekibinizi Nasıl Korursunuz?

6 Ekim 2026'da Island şirketinin araştırmacıları, rastgele kullanıcıları değil, başkalarının reklam bütçelerine sahip olanları hedef alan bir phishing platformunun analizini yayınladılar: ajans çalışanları, medya alıcıları ve hesap yöneticileri. Tuzak, ChatGPT, Gemini, Claude, Perplexity, Manus ve yeni Meta Muse markaları altında "reklam için AI araçları". "Connect" butonuna tıklandığında, sahte bir Google veya Okta giriş penceresi açılır ve şifre ile iki faktörlü kod, gerçek zamanlı olarak bir operatör tarafından alınır. Şemanın nasıl çalıştığını, neden anti-detect ve proxy'lerin bu durumdan kurtarmadığını ve ekibin işleyişinde bugün neleri değiştirmeleri gerektiğini inceleyelim.

Island'da ne bulundu?

Island araştırmacıları Oleg Zaytsev ve Ofek Ronen, platformu "reklam için AI ürünleri portföyü" olarak tanımladılar: siteler kampanya optimizasyonu, harcama denetimi ve iş hesaplarının bağlanmasını vaat ediyor. Gerçekte, hepsinin tek bir amacı var - kullanıcı adı, şifre ve tek kullanımlık kodu almak.

  • Ölçek. Island, 73'ten fazla sahte alan adını belgeledi. Ağustos 2026'da sona eren üç aylık gözlem süresince, ilgili dağıtım kümesi, yaklaşık 850 ücretli reklamdan gelen açılış sayfasını, 26 ChatGPT kopyasını ve 71 Google Ads kampanya kimliğini içeriyordu.
  • Haberler karşısında tepki hızı. Meta, 8 Eylül 2026'da Muse reklam için AI asistanını duyurdu. Sekiz gün sonra, 16 Eylül'de "reklam hesaplarını bağlama" vaadiyle sahte museads.ai ortaya çıktı.
  • Hedefler. Google Ads, Meta, TikTok ve Okta üzerinden kurumsal girişler.
  • Kurbanların ölçeği. BleepingComputer'a göre, yönetilen Telegram kanalı, kurbanlardan gönderilen verilerin yüzlercesini aldı ve altyapı en az Mart 2026'ya kadar izlenebiliyor.

Aynı motor, Tesla, Louis Vuitton, Nike, Adecco adına sahte iş ilanları ve "ödeme iadeleri" gibi diğer senaryoları da döndürüyor. Bazı kaynak kodları, operatörlerin kapatmayı unuttuğu açık GitHub depolarında bulundu.

Saldırı nasıl çalışır: Connect butonu ve sayfa içinde çizilen pencere

Temel numara - browser-in-the-browser (BitB). Kurban "Connect" butonuna tıkladığında, sayfanın üstünde doğru başlık, arayüz ve adres çubuğunda beklenen adresle bir Google giriş "açılır penceresi" beliriyor. Island'da belirtildiği gibi, bu pencere, phishing sayfasının içinde çizilmiş bir iframe'dir. Gerçek tarayıcı, bu süre zarfında dolandırıcıların alan adında kalır.

Yaratıcılar detaylara özen göstermişler. Sızan kodda, gerçek Safari'nin iOS'ta ve Chrome sekmelerinin mat bir panel kullandığına dair bir yorum var ve bu olmadan sahte çerçeve "çizilmiş gibi görünür" ve sahtekarlık yapar. Yani, "gözle" görsel kontrolü kasıtlı olarak atlatıyorlar.

Canlı operatör yerine script

Bu, sadece şifreyi kaydeden klasik bir set değil. Next.js üzerinde geliştirilmiş ön yüz, operatör paneli ile Socket.IO üzerinden bağlıdır ve karşı taraftaki kişi, kurbana hangi ekranı göstereceğine gerçek zamanlı olarak karar verir:

  • şifreyi yeniden girmek (kodda üç deneme yapılması öngörülmüştür);
  • SMS veya kimlik doğrulama uygulamasından gelen kodu girmek;
  • telefonunuzda Google veya Okta'nın push isteğini onaylamak;
  • süreci tamamlamak veya "şüpheli" ziyaretçiyi engellemek.

Operatör, girilen kodu reddedebilir ve yeni bir kod isteyebilir - bu arada elde edilen verilerle gerçek hesaba giriş yapar. Bu tür bir gerçek zamanlı müdahale karşısında standart iki faktörlü doğrulama kodları işe yaramaz: kod, geçerli olduğu sürece gerçek giriş formuna iletilir.

Kurbanın parmak izi de toplanıyor

Platform, ziyaretçiden IP, coğrafi konum, ekran boyutu ve WebGL verilerini alır. Island bunu açıkça parmak izi alma olarak adlandırıyor. Arbitrajcılar için bu tanıdık parametrelerdir: tam olarak bu parametreler, platformların yeni girişin tanıdık olup olmadığını değerlendirmesine yardımcı olur. Toplanan parmak izi, kötü niyetli kişilerin araştırmacıları ayırt etmesine ve muhtemelen çalınan hesaba girişin daha az şüpheli görünmesine yardımcı olur.

Zapt edildikten sonra hesapta ne oluyor?

Island'a göre, kötü niyetli kişiler genellikle hesaplarına kendi yöneticilerini ekliyor ve gerçek sahibin haklarını düşürüyor. Sonra iki monetizasyon yolu var:

  1. Bütçenin sızdırılması kendi kampanyaları için, genellikle dolandırıcılık olan, bağlı kart veya kredi hattı aracılığıyla.
  2. Hesabın yeniden satılması. "Temiz harcama geçmişine" sahip hesaplar özellikle değerlidir: Island, bir Google Ads hesabı için 200-270 dolar fiyatını belirtiyor.

En kötü kısım, yönetici hesabı üzerinden erişimdir. Bir ajansın MCC'sini veya Business Manager yöneticisini hackleyerek, saldırgan birçok müşteri hesabı üzerinde hemen kontrol elde eder. Bu nedenle hedef bu kadar hassas seçilmiştir: bir medya alıcısı, onlarca bütçeye kapı açar.

Bu tekil bir hikaye değil. Temmuz 2026'da Mimecast, reklam hesaplarının çalınmasını "reklam ekosisteminde kitlesel bir mal suçlaması" olarak tanımladı: VietCredCare, DuckTail, NodeStealer ve PXA Stealer gibi stilers, hesap kaçırmayı bir akış haline getirdi. Yeni platform, stilers'a sosyal mühendislik ekleyerek, AI modasına uygun bir tema sunuyor.

Neden anti-detect ve proxy burada korumaz?

Pek çok ekip, her hesabın kendi anti-detect tarayıcısında kendi IP'si ile yaşadığını düşündüğünde güvende olduğunu düşünüyor. Ancak bu saldırıdan korunamazsınız ve nedenini anlamak önemlidir.

  • Profil izolasyonu, hesap bağlantılarından korur, phishing'den değil. Eğer sahte bir siteyi hesap profilinizde açtıysanız ve şifreyi girdiyseniz, hiçbir izolasyon işe yaramaz: verilerinizi gönüllü olarak verdiniz.
  • Proxy, adresinizi platformdan gizler, ancak nereye girdiğinizi kontrol etmez. BitB penceresi, herhangi bir IP ile aynı şekilde görüntülenir.
  • İki faktörlü kod tek kullanımlıktır, ancak siteye bağlı değildir. Operatör, bunu gerçek Google formuna saniyeler içinde girer.

Ancak, doğru ağ hijyeni, ele geçirmeyi fark etmeye yardımcı olur. Eğer bir hesap yıllarca belirli bir bölgedeki sabit bir IP ile giriş yapıyorsa, başka bir yerden gelen giriş güvenlik kaydında dikkat çeker. Hesabın neden sürekli bir adrese ihtiyacı olduğunu daha ayrıntılı olarak incelemek için reklam hesabında IP'yi ne kadar tutmalıyız incelemesine göz atın.

Medya alıcıları ve ajanslar için kontrol listesi

1. Beş saniyede "giriş penceresini" kontrol edin

  1. Giriş penceresini sekmenin dışına çıkarmayı deneyin. Gerçek tarayıcı açılır penceresi serbestçe hareket eder, iframe sayfanın sınırlarını aşamaz.
  2. Tarayıcının gerçek adres çubuğundaki adresi kontrol edin, "penceredeki" değil. Island bunu şöyle ifade ediyor: sayfa adres çubuğunu ve kilidi çizebilir, ancak tarayıcının gerçek kaynağını değiştiremez.
  3. Şifre yöneticisine dikkat edin. Eğer genellikle önerdiği yerde otomatik doldurma önermezse, muhtemelen yanlış bir alanadasınız. Bu, en güvenilir sinyallerden biridir.

2. Mümkün olduğunda erişim anahtarlarına geçin

Island, phishing'e dayanıklı kimlik doğrulama olarak passkeys ve donanım anahtarlarını doğrudan öneriyor: passkeys ve donanım anahtarları alan adına bağlıdır, bu nedenle sahte sitede çalışmazlar ve operatörün ele geçirecek bir şeyi yoktur. Eğer birçok hesabı anti-detect ile yönetiyorsanız, erişim anahtarlarını dikkatlice ayarlamalısınız, böylece hesapları birbirine bağlamamış olursunuz. Bunu nasıl yapacağınızı passkeys ve çoklu hesap yönetimi makalesinde inceledik.

3. "AI entegrasyonlarına" erişim talebi olarak yaklaşın

  • Herhangi bir üçüncü taraf sitedeki "hesabı bağla" butonu, paraya erişim izni talebidir.
  • Beta programları ve Meta, Google ve TikTok'un yeni araçları hakkında bilgi almak için resmi satıcı sitelerinden öğrenin, reklamlar ve e-postalardan değil.
  • Davet e-postalarındaki profesyonel jargon (MCC, ROAS) dikkat çekici. Island, tuzakların özellikle reklamcıların diliyle yazıldığını belirtiyor, böylece e-posta sıradan görünür.

4. Rolleri ayırın ve zararı sınırlayın

  • Günlük işler ve yeni hizmetlerin testleri için MCC veya Business Manager'daki yönetici hesabını kullanmayın.
  • Gerekli minimum hakları verin: analistlere okuma, alıcılara kullanıcıları değiştirme yetkisi olmadan kampanya yönetimi.
  • Hesaplar için harcama limitleri ve ayrı ödeme yöntemleri belirleyin, böylece kaçırma durumu tüm bütçenin sızmasına dönüşmesin.

5. Hesaplardaki değişiklikleri izleyin

  • Yeni kullanıcılar, hak değişiklikleri ve kurtarma verileri hakkında bildirimleri etkinleştirin.
  • Değişiklik günlüğünü düzenli olarak kontrol edin: yeni yöneticiler, bilinmeyen kampanyalar, ödeme verilerindeki değişiklikler.
  • Her hesap için sabit bir IP ve bir profil tutun: böylece başkalarının girişi hemen fark edilir, bir hafta sonra değil.

Reklam hesapları için hangi proxy'ler gerekir?

Proxy, phishing'den korumaz, ancak kendi girişlerinizin istikrarlı görünmesini sağlar ve kontrolleri tetiklemez. Google Ads, Meta ve TikTok ile çalışmak için genellikle şunlar tercih edilir:

  • rezidans proxy'leri ile yapışkan oturum ve hesap ülkesine bağlılık - çalışma sırasında değişmeyen ev sağlayıcısının adresi;
  • mobil proxy'ler - mobil senaryolar ve başlangıçta telefonla oluşturulmuş hesaplar için.

Temel kural, güvenliktekiyle aynıdır: bir hesap - bir profil - bir sabit bölge. Eğer adresi değiştirmek zorundaysanız, bunu adım adım yapın, aksi takdirde platform sizi kaçakçı olarak algılayabilir. Tipik hatalar, yeni proxy'ye geçiş makalesinde incelenmiştir.

Sonuç

Island'ın tanımladığı şema, bir kayma gösteriyor: artık hesapları tek tek değil, birçok hesaba erişimi olan kişileri hedef alıyorlar ve bunu sezonun en popüler tuzağı olan "reklam için AI" aracılığıyla yapıyorlar. Sahte giriş penceresi ve canlı operatör, dikkatli bakışları ve standart iki faktörlü kodları aşabiliyor. Üç şey çalışıyor: sayfanın gerçek adresinin kontrolü, kodlar yerine erişim anahtarları ve hakların ayrılması. Anti-detect ve proxy, istikrarlı çalışma araçları olarak kalır, kendi giriş hatalarınıza karşı bir kalkan olarak değil.