Через восемь дней после анонса персонального ИИ-агента Meta Muse злоумышленники подняли сайт museads.ai с вымышленным рекламным продуктом Muse Ads. Атаки «браузер в браузере» нацелены на сотрудников агентств и администраторов рекламных аккаунтов: вместе с логином и паролем они могут отдать преступникам доступ к бюджетам, платёжным данным и кабинетам клиентов.
Кампанию обнаружили исследователи стартапа Island, сообщает The Register. Meta представила Muse 8 сентября, а уже 17 сентября появился убедительно оформленный сайт, обещавший рекламодателям помощь с поиском покупателей и размещением спонсируемых материалов. По данным исследователей Олега Зайцева и Офека Ронена, страница Muse Ads была лишь новой вывеской: код форм авторизации и поддельного окна браузера совпал с инфраструктурой, ранее применявшейся в приманках от имени Gemini, Claude, ChatGPT, Perplexity и Manus.
Сценарий строится вокруг кнопки «Подключить». После нажатия жертва видит поверх страницы окно, похожее на привычную авторизацию Google или корпоративный вход через Okta. Внутри есть строка адреса, заголовок и знакомый домен accounts.google.com либо адрес арендатора Okta. Но это не отдельное окно браузера и не настоящая страница провайдера идентификации: весь интерфейс нарисован внутри сайта мошенников. Введённые данные уходят оператору кампании, а реальный браузер остаётся на фишинговом домене.
Метод известен с 2022 года, когда его описал исследователь под псевдонимом mr.d0x, но нынешняя кампания показывает, насколько удобно масштабировать такую схему. Платформа умеет имитировать процесс входа для Google, Meta, TikTok и Okta, подстраивается под Windows, macOS, iOS и Android, а также воспроизводит характерные детали Safari, Chrome и тёмной темы. Пользователь видит не просто знакомую форму, а интерфейс, который выглядит уместно в его устройстве и рабочем процессе.
Кражей первого пароля дело не ограничивается. Оператор видит каждую отправленную форму и может в реальном времени продолжить диалог: запросить пароль повторно, одноразовый код из SMS или приложения-аутентификатора, показать код подтверждения Google, имитировать push-запрос Okta либо вывести QR-код. Именно поэтому многофакторная аутентификация сама по себе не спасает от фишинга: код подтверждает вход, но не доказывает, что пользователь вводит его на подлинном сайте.
Зайцев рассказал изданию, что только один из фронтендов за месяц собрал данные примерно 200 разных адресов электронной почты. Поскольку один и тот же набор компонентов использовался на множестве похожих сайтов, общий масштаб кампании, вероятно, выше. Исследователи не установили, кто именно управляет комплектом, однако из-за ошибочной настройки публичных репозиториев GitHub нашли старый исходный код, связывающий его с более крупной операцией. Помимо псевдо-ИИ-сервисов для рекламного рынка, она использовала сайты о возврате денег и найме, маскируясь под Adidas, Google Careers, Robert Half, Tesla и Louis Vuitton.
Технически это не сложная магия: страницы работают на связке Next.js и Socket.IO, а для размещения задействованы Vercel, Railway или Render. Опасность в скорости упаковки. Когда база кампании уже готова, свежий анонс превращается в правдоподобный повод для входа за считаные минуты. Для российских команд это аргумент не только для очередного письма о фишинге, но и для проверки процессов: доступ к рекламным кабинетам, клиентским данным и платежам не должен зависеть от решения одного сотрудника перейти по ссылке из мессенджера или письма.
Практическая защита от атак «браузер в браузере» скучна, но работает: открывать сервисы из закладок или через адресную строку, проверять настоящий адрес активной вкладки, ограничивать права в рекламных кабинетах и отслеживать нетипичные входы и изменения платёжных реквизитов. Главный тренд здесь неприятен: ИИ ускоряет выпуск убедительных страниц и новых приманок, а доверие к свежим продуктовым анонсам становится частью поверхности атаки. Детали исследования и найденной инфраструктуры опубликованы в материале .