La fenêtre de connexion semble réelle. Le navigateur qui l’entoure ne l’est pas.
Des chercheurs de l’entreprise de sécurité des navigateurs Island ont découvert une plateforme d’hameçonnage se faisant passer pour des produits publicitaires de ChatGPT, Gemini, Claude, Perplexity, Manus et, plus récemment, Muse de Meta. Ces faux services promettent de planifier des campagnes, d’auditer les dépenses, de préparer des briefs pour Google Ads et de fournir d’autres outils destinés aux annonceurs.
Le dernier leurre, Muse Ads, est apparu le 16 septembre, huit jours seulement après la présentation de Muse par Meta. Island a indiqué que les opérateurs s’étaient contentés d’ajouter une nouvelle marque à une plateforme d’hameçonnage existante, plutôt que de concevoir une nouvelle attaque de zéro.
« Chaque produit reposait sur la même action : Connect », ont déclaré les chercheurs d’Island Oleg Zaytsev et Ofek Ronen. Ce bouton lance une fausse expérience de connexion conçue pour récupérer les identifiants et les informations MFA.
Le piège se trouve dans la fenêtre du navigateur
La campagne utilise une technique appelée Browser-in-the-Browser, qui place une fenêtre de navigateur factice et convaincante à l’intérieur du navigateur réel. Cette imitation peut afficher des adresses réputées fiables, comme accounts.google.com ou un tenant Okta, tandis que le véritable navigateur reste sur le domaine de l’attaquant.
Island indique que l’interface s’adapte à Windows, macOS, iOS et Android, y compris au mode sombre et à l’apparence des navigateurs mobiles.
Mais l’attaque comporte une variante encore plus grave : un opérateur humain peut contrôler le processus d’authentification alors que la victime se trouve toujours sur la page. Island indique que la plateforme peut conserver plusieurs tentatives de mot de passe, demander des codes envoyés par SMS ou générés par une application d’authentification, déclencher des demandes d’approbation Google, afficher des codes QR et envoyer des demandes push Okta. Les opérateurs peuvent également rejeter les codes fournis et demander aux victimes de réessayer.
« Derrière l’interface, la plateforme conservait chaque tentative de mot de passe, relevait l’empreinte de l’appareil et permettait à un opérateur de choisir le défi MFA que la victime verrait ensuite », ont déclaré les chercheurs.
Pourquoi les comptes publicitaires valent la peine d’être volés
Les cibles comprennent des employés d’agences, des acheteurs médias et des administrateurs de comptes manager, car un compte publicitaire compromis peut donner accès à l’autorité de dépense ainsi qu’à plusieurs environnements clients.
Island a cité une étude de Mimecast montrant que des comptes publicitaires volés peuvent servir à mener des campagnes frauduleuses ou être revendus sur des marchés clandestins. Récupérer un compte peut également être plus difficile qu’annuler une carte bancaire compromise, car les attaquants peuvent ajouter leurs propres administrateurs et modifier les autorisations du compte.
L’attaque constitue donc davantage qu’un simple problème de vol d’identifiants. Un compte manager compromis pourrait exposer plusieurs clients à la fois.
Island a également établi un lien entre les pages thématiques consacrées à l’IA et de faux sites de remboursement et de recrutement grâce à du code, des points d’accès API et une infrastructure d’hébergement communs. Les chercheurs ont trouvé des versions plus anciennes dans des dépôts publics GitHub mal configurés, ce qui a permis de relier les campagnes au même framework d’hameçonnage sous-jacent.
Les chercheurs ont également trouvé des versions plus anciennes de la plateforme dans des dépôts publics GitHub mal configurés. Le code exposé a permis de relier les différentes campagnes et montré comment les opérateurs réutilisaient le même mécanisme d’authentification pour différentes victimes.
Island a observé des centaines de soumissions de victimes via l’infrastructure de contrôle de la campagne, même si cela ne signifie pas que des centaines de comptes ont été effectivement compromis.
La faiblesse réside dans le parcours de connexion
L’attaque n’a pas besoin de compromettre directement Google, Meta ou Okta. Il lui suffit de convaincre une victime de s’authentifier sur la mauvaise page.
Les nouveaux produits d’IA constituent un leurre efficace, car les utilisateurs peuvent s’attendre à voir apparaître des intégrations inconnues peu après leur lancement. Island indique que le faux service Muse est apparu quelques jours après la présentation du véritable produit par Meta.
Cela rend également l’authentification multifacteur traditionnelle moins rassurante dans ce scénario. Un code à usage unique peut toujours être volé si la victime le saisit sur une page contrôlée par l’attaquant, tandis qu’un attaquant humain attend de l’utiliser. Les clés d’accès résistantes à l’hameçonnage et l’authentification protégée par matériel constituent des défenses plus solides, car elles lient l’authentification au site légitime au lieu de simplement demander aux utilisateurs de prouver qu’ils connaissent un mot de passe ou qu’ils possèdent un code.
Ce que les utilisateurs doivent faire
Considérez tout service d’IA inattendu qui vous demande de « connecter » un compte Google, Meta, TikTok ou Okta comme une demande d’accès au compte, et non comme une intégration anodine.
Vérifiez la véritable barre d’adresse du navigateur plutôt qu’une adresse affichée à l’intérieur d’une page. Les utilisateurs peuvent également tester les fenêtres de connexion suspectes en essayant de les déplacer ou de les redimensionner : une fausse fenêtre de navigateur affichée dans une page web ne peut pas se comporter comme une véritable fenêtre de navigateur.
Après une exposition présumée, les organisations devraient vérifier l’absence d’administrateurs, de partenaires, de modifications des options de récupération et de campagnes inconnus dans leurs comptes publicitaires. Si des identifiants ou des codes MFA ont été saisis, les administrateurs des systèmes d’identité et de la publicité devraient réinitialiser les accès et examiner immédiatement les comptes associés.
Le risque plus large ne se limite pas aux dépenses publicitaires. Le même dispositif d’hameçonnage peut cibler les identités professionnelles au moyen de leurres de recrutement, transformant potentiellement un seul identifiant Google ou Okta volé en point d’accès aux e-mails, aux fichiers et à d’autres services de l’entreprise.
À lire aussi : Progress a corrigé quatre vulnérabilités de Telerik Fiddler Classic, dont une faille de gravité élevée qui pourrait permettre à un attaquant local disposant de faibles privilèges d’exécuter du code non prévu avec les privilèges d’administrateur.





