← 返回博客

假冒的人工智能广告服务窃取Google Ads和Meta账户:如何保护团队

Island 揭露了一个伪装成 AI 服务的钓鱼平台:假冒的 ChatGPT、Gemini、Claude 和 Meta Muse 通过伪造的登录窗口和真人操作员窃取 Google Ads、Meta 和 TikTok 的密码和 2FA 代码。我们分析了这个方案,为什么反检测和代理在这里无济于事,并为代理机构和媒体买家提供了检查清单。

📅2026年10月7日
假冒的人工智能广告服务窃取Google Ads和Meta账户:如何保护团队

2026年10月6日,Island公司的研究人员发布了一份关于钓鱼平台的分析,该平台并不是针对随机用户,而是针对那些掌握他人广告预算的人:代理机构的员工、媒体购买者和账户管理者。诱饵是以ChatGPT、Gemini、Claude、Perplexity、Manus和新推出的Meta Muse品牌为名的“广告AI工具”。“Connect”按钮打开一个伪造的Google或Okta登录窗口,而密码和双因素验证码则被实时收集的人工操作员获取。我们来分析一下这个方案是如何运作的,为什么反检测和代理无法保护用户,以及团队今天可以做出哪些改变。

Island发现了什么

Island的研究人员奥列格·扎伊采夫和奥费克·罗嫩将该平台描述为“广告AI产品组合”:这些网站承诺优化广告活动、审计支出和连接商业账户。实际上,它们的共同目标是获取登录名、密码和一次性验证码。

  • 规模。 Island记录了超过73个欺诈性域名。在2026年8月结束的三个月观察中,相关的交付集群包括约850个来自付费广告的着陆页、26个ChatGPT的双胞胎和71个Google Ads的活动标识符。
  • 对新闻的反应速度。 Meta于2026年9月8日宣布推出广告AI助手Muse。八天后,即9月16日,出现了伪造的museads.ai,承诺“连接广告账户”。
  • 目标。 Google Ads、Meta、TikTok和通过Okta的企业登录。
  • 受害者的规模。 根据BleepingComputer的数据,管理Telegram频道的人员收到了数百条受害者发送的数据,而基础设施至少可以追溯到2026年3月。

同样的引擎还在运作其他场景:以特斯拉、路易威登、耐克、Adecco名义发布的虚假职位,以及“退款”。部分源代码在运营商忘记关闭的GitHub公开库中被发现。

攻击如何运作:Connect按钮和页面内绘制的窗口

关键的把戏是浏览器内浏览器(BitB)。受害者点击“Connect”,然后在页面上方出现一个“弹出窗口”,显示Google的登录界面,具有正确的标题、界面和预期的地址。正如Island所述,这个窗口实际上是一个在钓鱼页面内绘制的iframe。真正的浏览器在这段时间内仍然停留在欺诈者的域名上。

创建者在细节上下了功夫。在泄露的代码中,有评论指出,真正的iOS Safari和Chrome标签使用磨砂面板,缺少这一点,伪造的框架“看起来像是绘制的”,从而暴露了伪造。因此,他们故意绕过了“肉眼”进行的视觉检查。

真人操作员而非脚本

这不是一个简单的集合,只是保存密码。前端使用Next.js通过Socket.IO与操作员面板连接,另一端的人实时决定向受害者展示哪个屏幕:

  • 重新输入密码(代码中允许三次尝试);
  • 输入来自SMS或身份验证应用的验证码;
  • 在手机上确认Google或Okta的推送请求;
  • 结束场景或阻止“可疑”的访客。

操作员可以拒绝输入的验证码并请求新的——同时并行登录到真实账户。普通的双因素验证码在这种实时拦截中无效:验证码在仍然有效时被转发到真实的登录表单中。

受害者的指纹也被收集

该平台收集访问者的IP、地理位置、屏幕大小和WebGL数据。Island直接称之为指纹识别。对于套利者来说,这些参数是熟悉的:正是通过这些参数,平台评估新的登录是否“相似”。收集的指纹帮助攻击者筛选研究人员,并可能使进入被盗账户的行为显得不那么可疑。

账户被劫持后发生了什么

根据Island的描述,攻击者通常会在账户中添加自己的管理员,并降低真实所有者的权限。接下来有两条货币化路径:

  1. 耗尽预算,用于自己的广告活动,通常是欺诈性的,利用绑定的信用卡或信用额度。
  2. 转售账户。具有“干净支出历史”的账户尤其有价值:Island提到Google Ads账户的价格在200到270美元之间。

最令人不安的是通过管理账户的访问。攻击者通过入侵代理机构的MCC或Business Manager管理员,立即获得对多个客户账户的控制权。因此,目标选择得如此精准:一个媒体购买者打开了通往数十个预算的大门。

这并不是个别案例。在2026年7月,Mimecast将广告账户盗窃描述为广告生态系统中的“批量商品犯罪”:VietCredCare、DuckTail、NodeStealer和PXA Stealer等窃取者将账户劫持变成了流水线作业。新的平台在窃取者的基础上增加了社会工程学,借助时下流行的AI主题。

为什么反检测和代理在这里无效

许多团队认为,由于每个账户都在自己的反检测浏览器配置文件中,使用自己的IP,因此是安全的。但对于这种攻击——并不是,重要的是要理解原因。

  • 配置文件隔离保护的是账户绑定,而不是钓鱼。 如果您自己在账户配置文件中打开了伪造网站并输入了密码,那么任何隔离都无济于事:您是自愿提供了数据。
  • 代理隐藏了您的地址,但不检查您输入的地方。 BitB窗口在任何IP下的显示都是一样的。
  • 双因素验证码是一次性的,但不绑定到网站。 操作员在几秒钟内将其输入到真实的Google表单中。

然而,良好的网络卫生有助于发现劫持。如果账户多年使用同一地区的稳定IP,来自其他地方的登录在安全日志中会突出显示。关于为什么账户需要一个固定地址的更多信息,请参阅关于广告账户中IP保持时间的分析。

媒体购买者和代理机构的检查清单

1. 五秒钟内检查“登录窗口”

  1. 尝试将登录窗口拖出标签页。真正的浏览器弹出窗口可以自由移动,而iframe则无法超出页面边界。
  2. 查看浏览器中真实地址栏的地址,而不是“窗口”中的地址。Island将其表述为:页面可以绘制地址栏和锁,但无法更改浏览器的真实来源。
  3. 注意密码管理器。如果它没有在通常提供的地方提供自动填充——您很可能不在正确的域名上。这是最可靠的信号之一。

2. 在可能的情况下切换到访问密钥

Island直接建议使用抗钓鱼的身份验证:访问密钥和硬件密钥绑定到域名,因此在伪造网站上它们根本无法工作,操作员也没有东西可以拦截。如果您在反检测中管理多个账户,访问密钥需要小心配置,以免将账户彼此关联。如何做到这一点,在文章中进行了分析关于访问密钥和多账户管理。

3. 将“AI集成”视为访问请求

  • 任何在第三方网站上的“连接账户”按钮都是请求访问资金的请求。
  • 有关Meta、Google和TikTok的测试版程序和新工具的信息,请在供应商的官方网站上获取,而不是通过广告和邮件。
  • 邮件邀请中的专业术语(MCC、ROAS)令人警惕:Island指出,诱饵专门使用广告商的语言,使邮件看起来像是例行公事。

4. 划分角色并限制损失

  • 不要使用具有MCC或Business Manager管理员权限的账户进行日常工作和测试新服务。
  • 授予最低所需权限:分析师——只读,购买者——管理广告活动,但无权更改用户。
  • 为账户设置支出限制和单独的支付方式,以防止劫持变成整个预算的损失。

5. 监控账户中的变化

  • 启用新用户、权限更改和恢复数据的通知。
  • 定期查看变更日志:新管理员、未知活动、支付数据的更改。
  • 为每个账户保持固定的IP和一个配置文件:这样,陌生的登录会立即显现,而不是通过账单在一周后显现。

广告账户需要什么样的代理

代理无法保护您免受钓鱼攻击,但负责确保您的登录看起来稳定,并且不会引发检查。对于Google Ads、Meta和TikTok的工作,通常选择:

  • 住宅代理,具有粘性会话和与账户所在国家的绑定——家庭提供商的地址,在工作中不会改变;
  • 移动代理——用于移动场景和最初用手机创建的账户。

主要规则与安全性相同:一个账户——一个配置文件——一个稳定的地区。如果必须更改地址,请逐步进行,否则平台会将您视为劫持者。常见错误在文章中进行了分析关于将账户迁移到新代理的错误。

结论

Island描述的方案显示了一个转变:他们不再单独针对账户,而是针对那些可以访问多个账户的人,并通过当季最流行的诱饵——“广告AI”来实现。伪造的登录窗口和真人操作员绕过了细致的观察和普通的双因素验证码。有效的措施有三点:检查页面的真实地址、使用访问密钥而不是验证码,以及权限的划分。反检测和代理仍然是稳定工作的工具,而不是防止自己在登录时犯错的盾牌。