Island meldt op 6 oktober dat een door mensen bediend platform nep-adtools voor ChatGPT, Gemini, Claude en Muse gebruikt om wachtwoorden en MFA-antwoorden van advertentiebeheerders live te onderscheppen.
Achter één marketinglogin kunnen meerdere klantaccounts, betaalprofielen en campagnebudgetten hangen. Een medewerker die de gevraagde code invoert, kan de operator helpen de echte login af te ronden en toegang tot gekoppelde advertentieaccounts te krijgen. Island zag honderden gegevensinzendingen, maar geeft geen bevestigd aantal overgenomen accounts of geldverlies.
Muse Ads verschijnt kort na Muse
Meta kondigde Muse op 8 september aan als persoonlijke AI-agent voor taken over verschillende apps heen. De uitrol begon in de Verenigde Staten via iOS, Android en muse.ai. Op 16 september bood museads.ai een neppe Muse Ads-manager aan; Island legde op 19 september een pagina vast.
De site beloofde advertentieaccounts te koppelen en gesponsorde plaatsingen te starten. Meta had Muse aangekondigd als persoonlijke assistent, niet als advertentiebeheerder. Island vond vergelijkbare portalen voor Gemini, Claude, ChatGPT en Perplexity. De producten verschilden, maar stuurden bezoekers naar dezelfde aanmeldstap.

De teksten gebruiken vaktaal als manager accounts en rendement op advertentie-uitgaven (ROAS). Andere lokpagina’s beloven een Google Ads-briefing, campagneplanning of een controle op uitgaven. Zo lijkt het koppelen van een advertentieaccount op een gewone instelling van een nieuwe zakelijke dienst.
Een operator kiest de volgende inlogstap
Na een klik op “Connect” opent geen Google-pagina. De site tekent binnen de echte browser een tweede venster met Google-logo, slotje en het adres accounts.google.com. De echte adresbalk blijft op het phishingdomein. De pagina bouwt het aanmeldscherm na en stuurt ingevulde gegevens naar de infrastructuur van de aanvallers.
De kit legt ook een apparaatprofiel vast, van IP-adres en locatie tot scherm- en WebGL-kenmerken, en bewaart tot drie wachtwoordpogingen. Een menselijke operator ziet de invoer en kiest zelf wat de bezoeker daarna te zien krijgt. Die kan een wachtwoord of MFA-code afwijzen, om een sms- of authenticatorcode vragen, een Google-goedkeuringsverzoek tonen of een Okta-push sturen. Ook kan die de bezoeker op een wachtpagina houden. MFA wordt in deze flow niet gekraakt: de gebruiker voert de code op de neppagina in, zodat de operator hem tijdens de echte aanmelding kan gebruiken.
Een herkenbaar verschil zit in het venster zelf. BleepingComputer beschrijft dat een nagebootst inlogvenster binnen de webpagina opgesloten blijft, terwijl een echt browservenster los kan worden verplaatst of vergroot. Island zag dezelfde aanmeldroutes voor Google, Meta, TikTok en Okta.
In een andere phishingcampagne keurde het slachtoffer zelf een apparaat van de aanvaller goed, waarna die de ingelogde sessie overnam. De route is anders: daar keurt de gebruiker een aanvallersapparaat goed; hier voert die de inloggegevens zelf in de nepinterface in. Beide aanvallen maken de extra inlogstap onderdeel van wat de aanvaller aanstuurt.
Eén beheerlogin kan klantcampagnes raken
Island richt de nep-adproducten op bureaumedewerkers, mediakopers en advertentiebeheerders. Een Google Manager Account kan meerdere klantaccounts aan één identiteit koppelen. Meta’s Business Manager bundelt pagina’s, advertentieaccounts, betaalmiddelen en partnerrechten. Een gestolen login kan daardoor campagnes, advertentie-uitgaven en klanttoegang van meerdere opdrachtgevers raken.
Nederlandse datalekmeldingen lieten al een bredere stijging zien. De Autoriteit Persoonsgegevens registreerde over 2025 een stijging van ruim 600 naar ruim 1.700 meldingen van accountovernames. Die cijfers gaan niet specifiek over advertenties, maar plaatsen de campagne in het patroon van echte logins die via phishing in verkeerde handen komen.
Mimecast telde in zijn eigen systemen 6,4 miljoen detecties van diefstal van Google Ads- en Meta Business Manager-accounts over vier jaar. Het bedrijf schrijft dat oudere accounts met een schone bestedingsgeschiedenis twee tot vier keer zoveel waard kunnen zijn, terwijl Google-adaccounts voor risicovolle sectoren in één Telegramkanaal voor 200 tot 270 dollar werden aangeboden. Dat zijn waargenomen vraagprijzen in één kanaal, geen bevestigde transacties of prijskaartje voor deze Island-campagne. De bestaande reputatie en advertentiehistorie zijn volgens Mimecast vaak ook waardevol.
De meting telt inzendingen, geen geslaagde overnames
Island verbindt de advertentieportalen aan nep-recruitmentpagina’s en valse terugbetalingssites. De onderzoekers vonden gedeelde Next.js- en Socket.IO-infrastructuur. Eén server verscheen tussen 27 mei en 20 juni in 73 gearchiveerde scans op 25 paginadomeinen. Openbare GitHub-repositories bevatten oudere broncode waarmee de onderzoekers hergebruikte onderdelen en Telegram-aansturing konden volgen.
Island zag honderden inzendingen van slachtoffers en zegt dat de activiteit bij publicatie doorging. Het rapport telt geen unieke personen, geslaagde accountovernames of verloren bedragen en noemt geen getroffen bureaus of klanten. BleepingComputer haalt deze bevindingen uit dezelfde Island-publicatie, dus de extra berichtgeving is geen onafhankelijke telling van slachtoffers. Island is zelf leverancier van een zakelijke browser; de onderzoekspagina eindigt met een verwijzing naar dat product.
Island noemt geen kwetsbaarheid in Muse of een advertentieplatform. De beschreven route gebruikt een nagemaakte pagina en gegevens die de medewerker zelf invoert, terwijl een operator de volgende prompt kiest. Het lokmiddel verandert mee met productnieuws, maar vraagt steeds om toegang tot de identiteit waarmee een team campagnes beheert. Achter één login kunnen zo de budgetten en accounts van meerdere klanten samenkomen.
Veelgestelde vragen
Koppelingen met duidelijke grenzen
Ik denk mee over wie of wat toegang nodig heeft en ontwerp de juiste koppelingen. Daarna realiseer en automatiseer ik het hele traject, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
