Web Playground← Le journal

Apps / Softs · 9 octobre 2026

De faux sites Gemini, Claude, ChatGPT et Perplexity ciblent des comptes publicitaires

De faux sites Gemini, Claude, ChatGPT et Perplexity ciblent des comptes publicitaires


Des chercheurs en sécurité d’Island ont mis au jour une vaste campagne de phishing qui se déguise en une panoplie de produits publicitaires basés sur l’IA, usurpant des noms connus comme Gemini, Claude, ChatGPT et Perplexity.

Le but est de dérober les identifiants et les codes MFA (authentification à plusieurs facteurs) appartenant à des gestionnaires de comptes publicitaires, une cible particulièrement lucrative.

Comment fonctionne ce phishing ?

Chaque faux produit, qu’il promette une optimisation de campagne ou un audit des dépenses, incite la victime à cliquer sur un unique bouton de connexion. La page déclenche alors une attaque de type Browser-in-the-Browser.

La technique consiste en une fausse fenêtre de navigateur à l’intérieur de la fenêtre légitime. La fausse fenêtre imite les pages de connexion de Google, Meta ou Okta, affichant même une barre d’adresse avec une URL de confiance. Pendant ce temps, le véritable navigateur de la victime reste sur le domaine de phishing.

Derrière cette interface, la plateforme de phishing est contrôlée par un opérateur humain en temps réel. Elle conserve chaque tentative de mot de passe et aiguille vers une authentification à plusieurs facteurs que la victime voit.

Les commandes envoyées permettent à l’attaquant de demander un nouveau mot de passe, un code SMS, une approbation via une application d’authentification ou un QR code. L’opérateur peut décider de la prochaine étape, jusqu’à ce que tous les accès soient compromis.

Quelle est l’ampleur de cette plateforme de phishing ?

La campagne d’attaque s’adapte rapidement et surfe sur l’actualité. Un site frauduleux Meta Ads est apparu seulement huit jours après l’annonce officielle de Meta concernant son nouvel agent IA Muse.


Les attaquants créent ainsi des fausses pages de connexion pour chaque grande marque de l’IA, avec un discours marketing adapté. Par exemple, la promesse d’un briefing hebdomadaire pour Google Ads avec ChatGPT.

L’enquête a révélé que les différentes arnaques ne sont que les multiples facettes d’une seule et même plateforme modulaire. Toutes partagent la même pile technologique (Next.js et Socket.IO) et communiquent avec les mêmes serveurs hébergés sur des services comme Railway ou Render.

De manière accidentelle, les opérateurs ont exposé une partie du code source sur des dépôts GitHub publics mal configurés.

Pourquoi des comptes publicitaires ?

Les comptes publicitaires sont des cibles de choix car ils contiennent des méthodes de paiement stockées et des budgets approuvés, prêts à être utilisés.

Un compte administrateur compromis peut donner aux attaquants l’accès à plusieurs comptes clients, multipliant ainsi les dégâts potentiels pour une agence et ses partenaires.



Un projet web ou mobile en tête ?

Démarrer un projet
← Retour au journal