Zentrales Element jeder dieser Seiten ist laut den Island-Forschern Oleg Zaytsev und Ofek Ronen eine Schaltfläche „Connect". „Jedes Produkt war um dieselbe Aktion herum gebaut: Connect", erklärten die beiden. Ein Klick öffne ein Browserfenster, das innerhalb des echten Browsers gezeichnet werde – die bekannte Browser-in-the-Browser-Technik (BitB). „Die gefälschte Adressleiste zeigte vertrauenswürdige Herkünfte wie accounts.google.com oder einen Okta-Mandanten an, während der echte Browser auf der Phishing-Domain blieb." Hinter der Oberfläche habe die Plattform jeden Passwortversuch gespeichert, das Gerät mit einem Fingerabdruck versehen und einem Bediener erlaubt auszuwählen, welche MFA-Abfrage das Opfer als Nächstes zu sehen bekam.

Eine der untersuchten Seiten ist „museads.ai", die am 16. September 2026 auftauchte – gut eine Woche nachdem Meta seinen für persönliche Arbeitsabläufe gedachten KI-Agenten Muse vorgestellt hatte. Die Seite bewarb sich als „Ihr KI-Anzeigenmanager für Paid-Media-Workflows" und versprach, Käufer zu erreichen, Werbekonten zu verbinden und gesponserte Platzierungen auszuspielen. Prominent eingebaut ist eine Eingabebox mit der Schaltfläche „Connect", die den BitB-Angriff auslöst und Anmeldedaten für Google-, Meta-, TikTok- und Okta-Abläufe abgreift. Dazu wird ein gefälschtes Fenster mit einem nachgebauten Anmeldeformular gezeichnet, dessen Adressleiste auf eine legitime Domain wie accounts.google[.]com verweist.

Im Hintergrund wird das Gerät des Opfers mit einem Fingerabdruck versehen; die Daten gehen über Socket.IO an den Endpunkt „/api/send/ip". Anschließend werden abhängig vom jeweiligen Anmeldeablauf Bedienerbefehle und Opferdaten ausgetauscht. Mit den erbeuteten Zugangsdaten versucht der Angreifer in Echtzeit, sich beim Konto anzumelden.

Jede imitierte Marke erhält dabei eine eigene Verkaufsgeschichte: „ChatGPT verspricht ein montägliches Google-Ads-Briefing. Gemini verspricht Unterstützung für MCC (Manager-Konten) und verknüpfte Kunden. Claude bekommt sein eigenes Werbeportal, Perplexity bietet Kampagnenplanung und Ausgabenprüfungen, und Manus bietet eine private Meta-Integration", so die Forscher. Die Einschätzung lautet, dass Nutzer über gefälschte Einladungs-E-Mails auf die Landeseiten gelenkt werden, die sich als diese vertrauenswürdigen Marken ausgeben, um den Angriffen einen Anstrich von Seriosität zu geben. „Jede einzelne in dieser Kampagne gibt sich als glaubwürdiges Produkt aus, mit eigener Marke, eigenem Verkaufsargument und eigenem Anmeldeablauf", heißt es weiter. „Sie bewegen sich außerdem mit den Nachrichten."

Nach Angaben von Island sind die KI-Werbeseiten Teil einer größeren Phishing-Plattform mit drei Standbeinen: Neben den KI-Anzeigenportalen gehören dazu Seiten rund um angebliche Google-Ads-Erstattungsansprüche und Zahlungsbestätigungen sowie Rekrutierungsseiten, die Tesla, Louis Vuitton, Nike und Adecco imitieren. Alle identifizierten Websites nutzen denselben Technologie-Stack aus Next.js und Socket.IO und kommunizieren mit denselben Endpunkten. Zudem haben die Betreiber über falsch konfigurierte öffentliche GitHub-Repositories den Quellcode früherer Versionen der Plattform offengelegt.

Zielgruppe der KI-Werbekampagne sind Agenturmitarbeiter, Mediaeinkäufer und Administratoren von Manager-Konten. Das mutmaßliche Ziel ist, die Werbekonten zu Geld zu machen – entweder um eigene Kampagnen darüber laufen zu lassen oder um sie weiterzuverkaufen, besonders wenn sie eine saubere Ausgabenhistorie haben. „Für das Opfer ist die Karte der einfache Teil: Die kann es innerhalb von Stunden entfernen. Das Konto zurückzubekommen, ist es nicht", so Island. Angreifer fügten typischerweise eigene Administratoren hinzu und stuften den rechtmäßigen Eigentümer herab; die Wiederherstellung könne Wochen oder Monate dauern, während das Konto weiter Anzeigen ausliefere. Bei einem Manager-Konto reiche der Schaden bis zu den Kunden der Agentur.

Ein im Juli 2026 veröffentlichter Bericht von Mimecast ordnet das in einen größeren Zusammenhang ein: Schadsoftware-Familien wie VietCredCare, DuckTail, NodeStealer und PXA Stealer hätten den Diebstahl von Werbekonten in großem Maßstab ermöglicht und zu einer „weit verbreiteten Massenkriminalität im Werbeökosystem" geführt, in der Täter Firmenbudgets leerräumen und Konten mit gutem Ruf auf Untergrundmärkten verkaufen.

Zur Abwehr empfiehlt Island, phishing-resistente Authentifizierung zu aktivieren, Änderungen an Werbe-Berechtigungen zu überprüfen und KI-Integrationen vor dem Verbinden von Konten genau zu prüfen.

Parallel dazu berichtet Island von Angreifern, die gesponserte Google-Suchergebnisse missbrauchen, um Nutzer zu Custom GPTs oder geteilten KI-Chat-Inhalten zu leiten. Von dort werden sie auf eine gefälschte Cloudflare-Verifizierungsseite umgeleitet, die mit ClickFix-artigen Ködern den NetSupport RAT ausliefert. „Die Kampagne benötigte keine Schwachstelle in ChatGPT oder Google", so Island. „Sie missbrauchte vertrauenswürdige Plattformen, von Angreifern verfasste Inhalte, bezahlte Suche und Social Engineering, um Menschen in Richtung Schadsoftware-Auslieferung zu bewegen." In einem dreimonatigen Beobachtungszeitraum, der im August 2026 endete, umfasste der weitere Auslieferungs-Cluster rund 850 Landungen über bezahlte Anzeigen, 26 ChatGPT-ähnliche Zielseiten und 71 Google-Ads-Kampagnen-IDs.