Slušaj vest

Prevaranti koriste imena popularnih AI servisa, uključujući ChatGPT,Gemini, Claude i Perplexity, kako bi došli do lozinki i pristupa poslovnim nalozima za oglašavanje. Istraživači kompanije Island otkrili su fišing platformu koja se predstavlja kao skup alata za upravljanje reklamnim kampanjama, ali je njen pravi cilj krađa pristupnih podataka. Ovakve stranice pokušavaju da iskoriste poverenje koje korisnici imaju u poznate AI brendove.

Lažni servisi nude različite funkcije, poput izrade izveštaja za Google oglase, upravljanja nalozima klijenata, planiranja kampanja i analize troškova. Korisnicima se zatim prikazuje dugme „Connect“, koje navodno služi za povezivanje poslovnog naloga. Iza tog koraka krije se pokušaj preuzimanja pristupa nalozima na platformama Google, Meta i TikTok, kao i drugim servisima koje koriste kompanije.

phishing (1).jpg
Foto: Shutterstock

Lažni prozor za prijavu

Jedan od glavnih trikova u ovoj kampanji jeste tehnika poznata kao „browser-in-the-browser“. Ona omogućava da se unutar lažne internet stranice prikaže prozor za prijavu koji izgleda kao pravi, uključujući adresnu traku i poznatu adresu poput accounts.google.com. Korisnik tako može da poveruje da se prijavljuje na zvaničnom sajtu, iako zapravo unosi podatke na stranici koju kontrolišu prevaranti.

Ovakva prevara je posebno opasna jer se ne oslanja samo na izgled lažne stranice, već i na način na koji korisnici proveravaju adresu sajta. Pošto je prozor za prijavu prikazan unutar druge stranice, čak i poznata adresa može biti deo lažne slike. Zbog toga samo pogled na adresnu traku unutar takvog prozora nije dovoljan dokaz da je prijava bezbedna.

keylogger.jpg
Foto: Shutterstock

Napad se odvija uživo

Platforma omogućava napadačima da u realnom vremenu prate postupke žrtve i prilagođavaju sledeće korake. Kada korisnik unese lozinku, napadač pokušava da se prijavi na pravi nalog koristeći ukradene podatke. Ako sistem zatraži dodatnu potvrdu, lažna stranica može da traži SMS kod, kod iz aplikacije za autentifikaciju ili odobrenje prijave.

Prevaranti mogu da reaguju i na ono što se događa tokom prijavljivanja. Ako uneti kod ne uspe, mogu da prikažu poruku o grešci i zatraže novi, čime žrtvu navode da nastavi postupak. To znači da napad nije samo automatsko prikupljanje podataka: kriminalci mogu aktivno da upravljaju pokušajem prijave dok korisnik veruje da prolazi kroz uobičajenu bezbednosnu proveru.

shutterstock_2380326315.jpg
SMS Prevara Foto: Shutterstock

Mete su poslovni nalozi

Istraživači smatraju da su među glavnim metama zaposleni u marketinškim agencijama i administratori poslovnih naloga za oglašavanje. Takvi nalozi mogu da omoguće pristup reklamnim budžetima, podacima o kampanjama i drugim važnim poslovnim informacijama. Ako ih kriminalci preuzmu, mogu da pokreću lažne oglase na račun vlasnika ili da pristup prodaju drugim napadačima.

Jedan od otkrivenih sajtova, museads.ai, pojavio se 16. septembra 2026, ubrzo nakon što je Meta predstavila svog AI agenta Muse. Taj vremenski sled pokazuje kako prevaranti koriste aktuelne vesti iz sveta veštačke inteligencije da bi njihove ponude delovale uverljivije. Istraživači su takođe povezali istu fišing platformu sa lažnim zahtevima za povraćaj novca za Google Ads i sa stranicama za zapošljavanje koje imitiraju poznate kompanije.

phishing (5).jpg
Foto: Shutterstock

Prevara se širi na druge usluge

Ista infrastruktura nije korišćena samo za lažne AI alate. Prema nalazima istraživača, njome su podržavane i druge prevare, uključujući stranice koje oponašaju poznate kompanije poput Tesle, Nikea i Louis Vuittona. To ukazuje da napadači mogu da prilagođavaju izgled i namenu svojih sajtova različitim grupama korisnika, bez potrebe da svaki put izgrade potpuno novu platformu.

Korisnici bi zato trebalo da budu oprezni kada AI alat traži povezivanje Google, Meta ili drugog poslovnog naloga, naročito ako su do njega došli preko oglasa ili nepoznatog linka. Prijavu je bezbednije započeti direktno na zvaničnom sajtu servisa, umesto preko ugrađenih prozora na stranicama trećih strana. Dodatni kodovi i potvrde prijave ne štite nalog ako ih korisnik sam preda napadaču tokom aktivne prevare.

AI modeli
AI, Chat GPT aplikacija Foto: Shutterstock

Kako se zaštititi od prevare

Korisnici bi trebalo da izbegavaju prijavljivanje na AI alate preko linkova iz oglasa ili nepoznatih poruka. Umesto toga, adresu zvaničnog servisa treba uneti direktno u pregledač i proveriti da li se prijava zaista odvija na pravom sajtu. Poseban oprez potreban je kada alat traži povezivanje poslovnih naloga za oglašavanje, jer takav pristup može da otvori vrata osetljivim podacima i budžetima kompanije.

Lozinke i kodove za potvrdu prijave ne treba unositi na stranicama čija se autentičnost ne može pouzdano proveriti. Ako postoji sumnja da su podaci ukradeni, lozinku treba odmah promeniti, odjaviti nepoznate aktivne sesije i proveriti povezane naloge zbog sumnjivih aktivnosti. Kompanije bi trebalo i da ograniče pristup poslovnim nalozima samo na osobe kojima je zaista potreban.

Zabranjeno preuzimanje dela ili čitavog teksta i/ili foto/videa, bez navođenja i linkovanja izvora i autora, a u skladu sa odredbama WMG uslova korišćenja i Zakonom o javnom informisanju i medijima.

ZAPRATITE NAS NA TIKTOKU