De faux sites de marketing IA placent un navigateur dans votre navigateur pour voler vos identifiants

De faux sites de marketing IA usurpant ChatGPT, Gemini, Claude et Muse volent des identifiants de comptes publicitaires et des codes MFA grâce à des parcours d’hameçonnage en temps réel.

Oct 7, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La fenêtre de connexion semble réelle. Le navigateur qui l’entoure ne l’est pas.

Des chercheurs de l’entreprise de sécurité des navigateurs Island ont découvert une plateforme d’hameçonnage se faisant passer pour des produits publicitaires de ChatGPT, Gemini, Claude, Perplexity, Manus et, plus récemment, Muse de Meta. Ces faux services promettent de planifier des campagnes, d’auditer les dépenses, de préparer des briefs pour Google Ads et de fournir d’autres outils destinés aux annonceurs.

Le dernier leurre, Muse Ads, est apparu le 16 septembre, huit jours seulement après la présentation de Muse par Meta. Island a indiqué que les opérateurs s’étaient contentés d’ajouter une nouvelle marque à une plateforme d’hameçonnage existante, plutôt que de concevoir une nouvelle attaque de zéro.

« Chaque produit reposait sur la même action : Connect », ont déclaré les chercheurs d’Island Oleg Zaytsev et Ofek Ronen. Ce bouton lance une fausse expérience de connexion conçue pour récupérer les identifiants et les informations MFA.

Le piège se trouve dans la fenêtre du navigateur

La campagne utilise une technique appelée Browser-in-the-Browser, qui place une fenêtre de navigateur factice et convaincante à l’intérieur du navigateur réel. Cette imitation peut afficher des adresses réputées fiables, comme accounts.google.com ou un tenant Okta, tandis que le véritable navigateur reste sur le domaine de l’attaquant.

Island indique que l’interface s’adapte à Windows, macOS, iOS et Android, y compris au mode sombre et à l’apparence des navigateurs mobiles.

Mais l’attaque comporte une variante encore plus grave : un opérateur humain peut contrôler le processus d’authentification alors que la victime se trouve toujours sur la page. Island indique que la plateforme peut conserver plusieurs tentatives de mot de passe, demander des codes envoyés par SMS ou générés par une application d’authentification, déclencher des demandes d’approbation Google, afficher des codes QR et envoyer des demandes push Okta. Les opérateurs peuvent également rejeter les codes fournis et demander aux victimes de réessayer.

« Derrière l’interface, la plateforme conservait chaque tentative de mot de passe, relevait l’empreinte de l’appareil et permettait à un opérateur de choisir le défi MFA que la victime verrait ensuite », ont déclaré les chercheurs.

Advertisement

Pourquoi les comptes publicitaires valent la peine d’être volés

Les cibles comprennent des employés d’agences, des acheteurs médias et des administrateurs de comptes manager, car un compte publicitaire compromis peut donner accès à l’autorité de dépense ainsi qu’à plusieurs environnements clients.

Island a cité une étude de Mimecast montrant que des comptes publicitaires volés peuvent servir à mener des campagnes frauduleuses ou être revendus sur des marchés clandestins. Récupérer un compte peut également être plus difficile qu’annuler une carte bancaire compromise, car les attaquants peuvent ajouter leurs propres administrateurs et modifier les autorisations du compte. 

L’attaque constitue donc davantage qu’un simple problème de vol d’identifiants. Un compte manager compromis pourrait exposer plusieurs clients à la fois.

Island a également établi un lien entre les pages thématiques consacrées à l’IA et de faux sites de remboursement et de recrutement grâce à du code, des points d’accès API et une infrastructure d’hébergement communs. Les chercheurs ont trouvé des versions plus anciennes dans des dépôts publics GitHub mal configurés, ce qui a permis de relier les campagnes au même framework d’hameçonnage sous-jacent.

Les chercheurs ont également trouvé des versions plus anciennes de la plateforme dans des dépôts publics GitHub mal configurés. Le code exposé a permis de relier les différentes campagnes et montré comment les opérateurs réutilisaient le même mécanisme d’authentification pour différentes victimes. 

Island a observé des centaines de soumissions de victimes via l’infrastructure de contrôle de la campagne, même si cela ne signifie pas que des centaines de comptes ont été effectivement compromis.

La faiblesse réside dans le parcours de connexion

L’attaque n’a pas besoin de compromettre directement Google, Meta ou Okta. Il lui suffit de convaincre une victime de s’authentifier sur la mauvaise page.

Les nouveaux produits d’IA constituent un leurre efficace, car les utilisateurs peuvent s’attendre à voir apparaître des intégrations inconnues peu après leur lancement. Island indique que le faux service Muse est apparu quelques jours après la présentation du véritable produit par Meta.

Cela rend également l’authentification multifacteur traditionnelle moins rassurante dans ce scénario. Un code à usage unique peut toujours être volé si la victime le saisit sur une page contrôlée par l’attaquant, tandis qu’un attaquant humain attend de l’utiliser. Les clés d’accès résistantes à l’hameçonnage et l’authentification protégée par matériel constituent des défenses plus solides, car elles lient l’authentification au site légitime au lieu de simplement demander aux utilisateurs de prouver qu’ils connaissent un mot de passe ou qu’ils possèdent un code.

Advertisement

Ce que les utilisateurs doivent faire

Considérez tout service d’IA inattendu qui vous demande de « connecter » un compte Google, Meta, TikTok ou Okta comme une demande d’accès au compte, et non comme une intégration anodine.

Vérifiez la véritable barre d’adresse du navigateur plutôt qu’une adresse affichée à l’intérieur d’une page. Les utilisateurs peuvent également tester les fenêtres de connexion suspectes en essayant de les déplacer ou de les redimensionner : une fausse fenêtre de navigateur affichée dans une page web ne peut pas se comporter comme une véritable fenêtre de navigateur.

Après une exposition présumée, les organisations devraient vérifier l’absence d’administrateurs, de partenaires, de modifications des options de récupération et de campagnes inconnus dans leurs comptes publicitaires. Si des identifiants ou des codes MFA ont été saisis, les administrateurs des systèmes d’identité et de la publicité devraient réinitialiser les accès et examiner immédiatement les comptes associés.

Le risque plus large ne se limite pas aux dépenses publicitaires. Le même dispositif d’hameçonnage peut cibler les identités professionnelles au moyen de leurres de recrutement, transformant potentiellement un seul identifiant Google ou Okta volé en point d’accès aux e-mails, aux fichiers et à d’autres services de l’entreprise.

À lire aussi : Progress a corrigé quatre vulnérabilités de Telerik Fiddler Classic, dont une faille de gravité élevée qui pourrait permettre à un attaquant local disposant de faibles privilèges d’exécuter du code non prévu avec les privilèges d’administrateur.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.