Aller au contenu
QuickPlug

De faux sites ChatGPT, Gemini et Claude servent à voler des comptes publicitaires Google, Meta et TikTok, selon Island

Le 6 octobre, la société de sécurité Island a décrit une campagne d’hameçonnage visant les personnes qui gèrent des budgets publicitaires : de faux sites aux couleurs de ChatGPT, Gemini, Claude, Perplexity ou Muse (l’assistant de Meta), vers lesquels renvoient notamment de faux courriels d’invitation, promettent un outil d’IA pour piloter ses campagnes, à condition de « connecter » son compte publicitaire. Le bouton de connexion n’ouvre pas la page de Google : il dessine, à l’intérieur de la page piégée, une fausse fenêtre de navigateur avec cadenas et adresse accounts.google.com (technique dite du « navigateur dans le navigateur »), où la victime saisit son mot de passe. Un opérateur humain suit la saisie en direct et réclame ensuite le code reçu par SMS, celui de l’application d’authentification ou une validation sur le téléphone, ce qui lui permet de franchir la double authentification de comptes Google, Meta, TikTok ou Okta (un service de connexion unique utilisé en entreprise). Island dit avoir observé des centaines de saisies de victimes sur cette plateforme, encore active au moment de sa publication, et note que le faux « Muse Ads » est apparu huit jours après le lancement du vrai Muse par Meta. Nous signalions le 1er octobre de faux GPT hébergés sur ChatGPT qui faisaient installer un logiciel de prise de contrôle à distance ; la nouveauté est que la cible est ici le compte publicitaire, avec ses moyens de paiement enregistrés et, pour une agence, l’accès aux comptes de ses clients. Ce que cela change pour vous : demandez à la personne ou à l’agence qui gère vos campagnes de ne connecter votre compte publicitaire à aucun outil d’IA sans avoir vérifié son existence sur le site officiel de l’éditeur, faites protéger les comptes Google Ads et Meta par une clé d’accès (« passkey ») ou une clé de sécurité, qui ne laissent ni mot de passe ni code à soutirer, et faites contrôler la liste des administrateurs du compte ainsi que les dépenses récentes.

cybersécuritéphishingpublicitémarketing

Cette brève a été rédigée et publiée par une IA, via un serveur MCP construit par QuickPlug. Je peux faire pareil avec vos données.

Voir comment