
KI-Phishing-Portale lassen Angreifer den Diebstahl von Werbekonten gezielt steuern
KI-Phishing-Portale ahmen Werbedienste nach, um Passwörter zu stehlen und Opfer durch zusätzliche Anmeldeprüfungen zu führen. Dadurch geraten geschäftliche Werbekonten in Gefahr.
KI-Phishing-Portale ermöglichen es menschlichen Angreifern, Opfer durch gefälschte Anmeldemasken zu führen, um Zugangsdaten für Werbekonten und zusätzliche Anmeldecodes zu stehlen. Das geht aus einer Untersuchung von Island hervor. Die Kampagne imitiert Werbedienste, die angeblich mit Google Gemini, Anthropic Claude, OpenAI ChatGPT, Perplexity, Meta Muse und Manus verbunden sind. Bei Unternehmen und Website-Betreibern, die Onlinewerbung buchen, ist das Ziel ein Konto, das Kampagnen, Ausgaben und möglicherweise den Zugang zu Kundenkonten steuert.
Die Island-Forscher Oleg Zaytsev und Ofek Ronen beschrieben die Plattform in einem Bericht, den sie The Hacker News zur Verfügung stellten. Ihre zentrale Täuschungsmethode ist Browser-in-the-Browser (BitB): Dabei wird innerhalb einer Webseite ein gefälschtes Browserfenster dargestellt. Die Nachbildung enthält eine Adressleiste mit einer vertrauenswürdigen Anmeldeadresse, etwa accounts.google.com oder einem Okta-Mandanten, also der eigenen Identitätsdienst-Umgebung einer Organisation. Der tatsächliche Browser verlässt jedoch zu keinem Zeitpunkt die Website des Angreifers.
Ein Beispiel, museads.ai, tauchte am 16. September 2026 auf, etwas mehr als eine Woche nachdem Meta Muse vorgestellt hatte, seinen KI-Agenten für persönliche Arbeitsabläufe. Die Website gab sich als Werbeverwaltung aus, mit der sich Werbekonten verbinden, potenzielle Käufer erreichen und gesponserte Platzierungen organisieren ließen. Ein auffälliges Eingabefeld für Prompts enthielt eine Schaltfläche mit der Aufschrift „Connect“. Ein Klick darauf öffnete ein nachgeahmtes Anmeldefenster für Abläufe von Google, Meta, TikTok oder Okta, statt eine echte Kontoverbindung herzustellen.
Hinter diesen Masken speicherte die Plattform jede Passworteingabe und erstellte einen Fingerabdruck des Geräts des Besuchers. Dazu sammelte sie Merkmale, anhand derer sich das Gerät unterscheiden lässt. Die Geräteinformationen wurden über Socket.IO, eine Software für die unmittelbare Kommunikation zwischen einer Seite und einem Server, an /api/send/ip übertragen, eine Serveradresse zum Empfang von Daten. Sobald die Zugangsdaten eingingen, probierte ein Angreifer sie sofort am echten Konto aus. Anschließend konnte er auswählen, welche Abfrage zur Multi-Faktor-Authentifizierung (MFA), also einer zusätzlichen Identitätsprüfung neben dem Passwort, das Opfer sehen sollte.
Zwei Socket.IO-Ereignisse, operator-command und telegram-command, übermittelten Anweisungen an die Seite. Zaytsev, leitender Sicherheitsforscher bei Island, erklärte gegenüber The Hacker News, dass der untersuchte Code beide durch denselben Befehlsinterpreter leitete, statt getrennte Aktionssätze bereitzustellen. Die Angreifer konnten den Fortschritt des Opfers beobachten und die Täuschung an den echten Anmeldevorgang anpassen, den sie andernorts gerade durchzuführen versuchten.
Die Steuerungsmöglichkeiten waren umfangreich. Der Befehl /password forderte eine erneute Passworteingabe an; /2fa und /authApp zeigten Abfragen für SMS oder Authentifizierungs-Apps an. Masken für die Google-Bestätigung, die QR-Code-Verifizierung und den Zahlenabgleich standen über /googlePrompt, /googleQrVerify und /verifyTap zur Verfügung. QR-Codes sind scannbare quadratische Muster; beim Zahlenabgleich wird eine Person aufgefordert, während der Anmeldung eine übereinstimmende Zahl zu bestätigen. Okta-spezifische Schritte nutzten /oktaUsername, /oktaPassword, /oktaSms2fa, /oktaApprove, /oktaAuthApp und /oktaVerifyTap für Masken zur Eingabe von Benutzernamen und Passwort sowie für SMS, Bestätigungsbenachrichtigungen, Authentifizierungs-Apps und den Zahlenabgleich. Die Angreifer konnten einen Code mit /wrong2fa zurückweisen, einen Besucher warten lassen oder den Vorgang mit /done und /ban abschließen beziehungsweise unterbinden. Dabei handelt es sich um Steuerbefehle für die gefälschte Oberfläche, nicht um Belege für eine Software-Schwachstelle in diesen Identitätsdiensten.
Jede KI-Phishing-Website warb mit einem anderen Angebot. Die ChatGPT-Nachahmung bot einen montäglichen Google Ads-Kurzbericht an; die Gemini-Variante warb mit MCC-Unterstützung für Verwaltungskonten und verknüpften Kundenkonten. Für Claude gab es ein angebliches Werbeportal, Perplexity bot Kampagnenplanung und Ausgabenprüfungen an, und Manus warb für eine private Meta-Integration. Nach Einschätzung der Forscher gelangten die Menschen über gefälschte Einladungs-E-Mails, die sich als diese Marken ausgaben, auf die Websites. Die Quelle bestätigt diesen Verbreitungsweg jedoch nicht.
Island brachte die KI-Werbeseiten mit einer umfassenderen Plattform in Verbindung, die zwei weitere Zweige aufwies: Köder für Google Ads-Rückerstattungen und Zahlungsbestätigungen sowie Recruiting-Websites, die Tesla, Louis Vuitton, Nike und Adecco imitierten. Alle identifizierten Websites verwendeten Next.js, eine Software zur Entwicklung von Webanwendungen, zusammen mit Socket.IO und kontaktierten dieselben Server-Endpunkte. Falsch konfigurierte öffentliche GitHub-Repositories, also Online-Speicherorte für Softwareprojekte, legten außerdem Quellcode früherer Plattformversionen offen.
Die mutmaßlichen Zielpersonen sind Agenturmitarbeiter, Mediaeinkäufer und Administratoren von Verwaltungskonten, die mehrere Werbekonten betreuen. Island vermutet, dass die Angreifer darüber eigene Anzeigen schalten oder die gestohlenen Konten verkaufen wollen, insbesondere solche mit einer unauffälligen Ausgabenhistorie. Dieses Motiv ist eine Einschätzung und kein für jedes Opfer bestätigtes Ergebnis. Ein Mimecast-Bericht vom Juli 2026 beschrieb VietCredCare, DuckTail, NodeStealer und PXA Stealer als Schadsoftware-Familien, die zum groß angelegten Diebstahl von Werbekonten beitragen. Dabei verbrauchen Kriminelle Unternehmensbudgets und handeln auf Untergrundmärkten mit Konten, die einen guten Ruf haben.
Island warnte, dass sich eine Zahlungskarte wesentlich schneller entfernen lassen kann, als die Kontrolle zurückzugewinnen. Laut dem Unternehmen setzen Angreifer häufig eigene Administratoren ein und schränken die Berechtigungen des rechtmäßigen Inhabers ein. Die Wiederherstellung kann Wochen oder Monate dauern, während weiter Anzeigen laufen. Ein kompromittiertes Verwaltungskonto kann auch die Kunden einer Agentur den Folgen aussetzen. Deshalb sollten nicht nur Kartenbelastungen, sondern auch Kontoberechtigungen und Änderungen an der Werbeverwaltung sorgfältig geprüft werden.
In einer separaten Veröffentlichung beschrieb Island den Missbrauch gesponserter Google-Suchergebnisse, um Besucher zu benutzerdefinierten GPTs, also angepassten KI-Assistenten, oder zu geteilten KI-Chat-Inhalten zu führen. Diese Seiten leiteten Nutzer zu gefälschten Cloudflare-Verifizierungsmasken mit ClickFix-Ködern weiter. Dabei handelt es sich um irreführende Anweisungen, die Menschen zu Handlungen verleiten, durch die Schadsoftware installiert wird. Die Schadsoftware war NetSupport RAT, ein Fernzugriffswerkzeug zur Steuerung eines Computers. Laut Island nutzte diese Angriffskette vertrauenswürdige Plattformen, von Angreifern verfasste Inhalte, bezahlte Suchanzeigen und Social Engineering aus, nicht jedoch eine Schwachstelle in ChatGPT oder Google. Während eines dreimonatigen Beobachtungszeitraums, der im August 2026 endete, umfasste der größere zusammenhängende Verbreitungskomplex rund 850 Zielseiten bezahlter Anzeigen, 26 täuschend echt wirkende ChatGPT-Zielseiten und 71 Google Ads-Kampagnen-IDs.
Als Schutz vor der Kampagne gegen Werbekonten werden phishing-resistente Authentifizierung, die verhindern soll, dass gefälschte Websites wiederverwendbare Anmeldenachweise sammeln, die Überprüfung von Änderungen an der Werbeverwaltung und sorgfältige Kontrollen vor dem Einbinden einer KI-Integration empfohlen. Die sicherheitsorientierten IT- und Beratungsleistungen von AEU-I sind für Unternehmen relevant, die diese Verfahren für den Kontozugriff überprüfen. Die unmittelbare Lehre lautet: Vor dem Verbinden eines Geschäftskontos sollten der Dienst und die tatsächliche Browseradresse geprüft werden, statt der Adresse zu vertrauen, die innerhalb einer überzeugend gestalteten Anmeldemaske dargestellt wird.
So schützen Sie sich
- Öffnen Sie die Website Ihres Werbeanbieters über ein gespeichertes Lesezeichen statt über eine Einladungs-E-Mail, bevor Sie einen neuen KI-Dienst verbinden.
- Prüfen Sie die Adresse ganz oben in Ihrem Browser, nicht eine Adresse, die in einem Anmeldefeld auf der Seite angezeigt wird.
- Wählen Sie in den Anmeldeeinstellungen Ihres Kontos einen Passkey oder Sicherheitsschlüssel, wenn der Anbieter dies anbietet.
- Prüfen Sie, welche Personen Ihr Werbekonto verwalten dürfen, und entfernen Sie Zugriffsrechte, die Sie nicht zuordnen können.
- Wenn Sie auf einem verdächtigen Portal ein Passwort eingegeben haben, ändern Sie es beim echten Anbieter und überprüfen Sie Ihre Kampagnen und Ausgaben.
- Kopieren Sie keine Befehle auf Ihren Computer und führen Sie keine heruntergeladenen Dateien aus, nur weil eine Verifizierungsseite Sie dazu auffordert.
Begriffe Erklärt
- browser-in-the-browser (BitB) Eine Täuschung, bei der ein gefälschtes Browserfenster innerhalb einer Website angezeigt wird, damit eine falsche Anmeldung echt aussieht.
- multi-factor authentication (MFA) Ein Anmeldeverfahren, das neben einem Passwort eine zusätzliche Prüfung der Identität verlangt.
- Socket.IO Software, mit der eine Website und ihr Server sofort Informationen austauschen können, während die Seite geöffnet ist.
- manager account Ein Werbekonto, mit dem mehrere andere Werbekonten verwaltet werden.
- ClickFix Eine Betrugsmasche, die Nutzer zu einer angeblichen Reparatur oder Überprüfung auffordert, die tatsächlich dabei hilft, schädliche Software zu installieren.
- phishing-resistant authentication Eine Art der Anmeldung, die verhindern soll, dass nachgeahmte Websites Nachweise erlangen, die sie erneut verwenden können, um auf Ihr Konto zuzugreifen.