đŸ—“ïž Contexte

PubliĂ© le 7 octobre 2026 sur Cryptika (source originale : CyberSecurityNews.com), cet article relaie un rapport des chercheurs Oleg Zaytsev et Ofek Ronen d’Island.io, publiĂ© le 6 octobre 2026. Il documente une campagne active de phishing ciblant les gestionnaires de comptes publicitaires en ligne.

🎯 Nature de l’attaque

La campagne repose sur l’usurpation d’identitĂ© de plateformes IA (ChatGPT, Claude, Gemini, Perplexity, Manus, Muse Ads) pour attirer des victimes vers de faux portails publicitaires. Les leurres incluent :

  • Des emails d’invitation promettant des audits de campagnes, des bilans de dĂ©penses ou des connexions de comptes
  • Des pages imitant des outils lĂ©gitimes d’IA pour la gestion publicitaire
  • Un leurre de recrutement (Tesla, Ferrari, Apple, Louis Vuitton, Nike, Adecco, Red Bull)

đŸ–„ïž Technique Browser-in-the-Browser (BitB)

Au lieu d’un tĂ©lĂ©chargement de malware, la campagne utilise la technique Browser-in-the-Browser : une fausse fenĂȘtre de navigateur est dessinĂ©e Ă  l’intĂ©rieur du vrai navigateur, reproduisant une barre d’adresse et un cadenas convaincants, tout en restant sur une infrastructure contrĂŽlĂ©e par l’attaquant. Cette imitation s’adapte Ă  Windows, macOS, iOS et Android, incluant le mode sombre et les contrĂŽles mobiles.

🔑 Collecte des identifiants et MFA

La plateforme :

  • Enregistre les caractĂ©ristiques de l’appareil, la localisation et les identifiants soumis
  • Conserve trois tentatives de mot de passe distinctes (champs password_one, password_two, password_three)
  • Permet Ă  des opĂ©rateurs humains en temps rĂ©el de choisir le prochain dĂ©fi d’authentification via des commandes Telegram
  • Supporte : codes SMS, codes d’authentificateur, approbations Google, vĂ©rification QR, number matching, push Okta

đŸ—ïž Infrastructure partagĂ©e

L’infrastructure commune repose sur Next.js et Socket.IO et supporte simultanĂ©ment les leurres publicitaires IA, les fausses demandes de remboursement et les faux sites de recrutement. Les chercheurs ont liĂ© un backend Ă  73 scans archivĂ©s couvrant 25 domaines entre le 27 mai et le 20 juin. Du code source exposĂ© sur des dĂ©pĂŽts GitHub publics a rĂ©vĂ©lĂ© les routes, le modĂšle de triple tentative de mot de passe et les contrĂŽles Telegram.

💰 Impact potentiel

Les comptes publicitaires compromis peuvent :

  • Financer des campagnes frauduleuses
  • Être revendus Ă  d’autres criminels
  • Exposer plusieurs clients, leurs profils de facturation et budgets publicitaires approuvĂ©s
  • Permettre aux attaquants d’ajouter leurs propres administrateurs et de rĂ©duire l’accĂšs lĂ©gitime

📋 Type d’article

Il s’agit d’une publication de recherche relayĂ©e par la presse spĂ©cialisĂ©e, visant Ă  documenter une campagne active, partager les IoCs et les artefacts de dĂ©tection pour permettre une rĂ©ponse opĂ©rationnelle immĂ©diate.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1056.003 — Input Capture: Web Portal Capture (Collection)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1557 — Adversary-in-the-Middle (Credential Access)
  • T1185 — Browser Session Hijacking (Collection)
  • T1598.003 — Phishing for Information: Spearphishing Link (Reconnaissance)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1586.002 — Compromise Accounts: Email Accounts (Resource Development)
  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1102 — Web Service (Command and Control)

IOC

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 7 octobre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Browser-in-the-Browser (BitB) phishing kit (other)
  • Socket.IO-based phishing platform (other)

🟱 Indice de vĂ©rification factuelle : 85/100 (haute)

  • ✅ cryptika.com — source reconnue (Rösti community) (20pts)
  • ✅ 16400 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 137 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 3/6 IOCs confirmĂ©s (ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 10 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • account-sync-data.com (domain) → VT (5/92 dĂ©tections)
  • ads-claude-beta.com (domain) → VT (7/92 dĂ©tections)
  • ads-claude.com (domain) → VT (4/92 dĂ©tections)

🔗 Source originale : https://www.cryptika.com/hackers-use-fake-chatgpt-claude-and-gemini-ads-to-steal-passwords-and-mfa-codes/