Muse, Start

Muse von Meta: Acht Tage nach dem Start tauchte eine Phishing-Seite auf

Veröffentlicht am: 07.10.2026 um 11:53 Uhr | Redaktion boerse-global.de

Eine interaktiv gesteuerte Phishing-Infrastruktur zielt auf Werbekonten und erbeutet Passwörter sowie Zwei-Faktor-Codes.

Phishing-Plattform fälscht KI-Werbeportale und stiehlt Kontozugänge
Dunkler, moderner Serverraum mit blau leuchtenden Statusanzeigen an unbeschrifteten Server-Racks. Illustration mit AI erstellt.

Die Sicherheitsforscher Oleg Zaytsev und Ofek Ronen des Sicherheitsunternehmens Island haben eine interaktiv gesteuerte Phishing-Plattform aufgedeckt, die Werbeportale bekannter KI-Dienste imitiert. Cyberkriminelle nutzen die Kampagne, um Zugangsdaten sowie Codes zur Zwei-Faktor-Authentifizierung abzugreifen.

Wie schnell die Betreiber auf Markttrends reagieren, zeigt ein aktueller Vorfall: Nur acht Tage nach der Einführung von Muse durch Meta am 08.09.2026 tauchte am 16.09.2026 bereits eine gefälschte Werbeseite unter der Adresse museads.ai auf.

Täuschende Browserfenster imitieren Anmeldeseiten

Die Phishing-Plattform zielt auf Werbekonten ab und imitiert Portale von Diensten wie ChatGPT, Gemini, Claude, Perplexity und Manus. Klickt ein Opfer auf eine Schaltfläche zur Kontoverbindung, öffnet sich ein gefälschtes Fenster innerhalb der Webseite.

Bei dieser sogenannten Browser-in-the-Browser-Technik, die ursprünglich im Jahr 2022 entwickelt wurde, verbleibt der reale Webbrowser auf der Phishing-Domain, während dem Nutzer eine täuschend echte Adressleiste von Google oder Okta angezeigt wird. Die gefälschte Umgebung passt sich an Betriebssysteme wie Windows, macOS, iOS und Android an.

Anzeige

Angesichts immer raffinierterer Phishing-Methoden, die herkömmliche Passwörter leicht aushebeln, wird ein moderner Schutz für Online-Konten unerlässlich. Dieser kostenlose Report zeigt, wie Sie Passkeys bei Diensten wie Amazon oder WhatsApp einrichten und sich so effektiv vor Datenklau schützen. Passkeys als sichere Alternative jetzt gratis nachlesen

Im Hintergrund überwacht ein menschlicher Operator das Geschehen und steuert Aufforderungen zur Zwei-Faktor-Authentifizierung live über Socket.IO. Der Angreifer kann bis zu drei Passworteingaben erzwingen, SMS- oder Authenticator-Codes verlangen, Okta-Push-Nachrichten oder Google-Bestätigungen anstoßen sowie falsche Eingaben ablehnen, während das Opfer auf einem Ladebildschirm warten muss. Zudem zeichnet die Plattform technische Gerätedaten der Besucher auf.

Lukrativer Handel mit gestohlenen Werbekonten

Die Angriffe richten sich gezielt gegen Agenturen, Media-Buyer, Online-Händler und Administratoren mit Konten bei Google, Meta und TikTok. Für die jeweiligen Marken setzen die Täter spezifische Köder ein: Neben wöchentlichen Anzeigenbriefings für ChatGPT oder angeblichen Kundenkonten für Gemini locken die Betreiber unter anderem mit gefälschten Einladungs-E-Mails, die gängige Prüfungen wie SPF, DKIM und DMARC bestehen. Weitere Betrugsadressen ahmen Marken wie Mistral, Cursor und Semrush nach.

Gekaperte Konten mit einer sauberen Ausgabenhistorie sind auf dem Schwarzmarkt begehrt. Laut Mimecast werden solche Zugänge auf Telegram zum Zwei- bis Vierfachen des Preises neuer Konten gehandelt; Google-Ads-Konten für riskante Branchen kosten rund 200 bis 270 US-dollar. Demnach treiben spezialisierte Malware-Familien diesen Diebstahl bereits seit Monaten voran.

Anzeige

Wer sich gegen professionelle Hackerangriffe und den Diebstahl sensibler Zugangsdaten absichern möchte, findet in der neuen passwortlosen Anmeldung eine wirksame Lösung. Erfahren Sie in diesem kostenlosen Leitfaden, wie Sie die Technologie hinter Passkeys nutzen, um Hackern keine Chance mehr zu lassen. Kostenlosen Report zur sicheren Anmeldung anfordern

Auf den betroffenen Konten lässt sich eine hinterlegte Zahlungskarte oft binnen Stunden leeren, während die Wiederherstellung für Unternehmen Wochen bis Monate dauern kann. Die Dienste von OpenAI, Google, Anthropic, Meta, Perplexity oder Manus selbst wurden nicht kompromittiert. Meta äußerte sich auf Anfrage nicht zu den Vorgängen.

Umfangreiche Infrastruktur und Gegenmaßnahmen

Die Analyse der Forscher zeigt Verbindungen zu einem größeren Betrugsnetzwerk. Die gleiche technische Infrastruktur auf Basis von Next.js und Socket.IO wurde auch für angebliche Rückerstattungsseiten und gefälschte Jobangebote bekannter Marken wie Tesla, Louis Vuitton oder Nike verwendet.

Über öffentlich einsehbare Programmierarchive ließ sich die Aktivität der Betreiber bis in den März zurückverfolgen. Ein zentraler Server tauchte in 73 archivierten Scans über 25 Internetadressen zwischen dem 27. Mai und dem 20. Juni auf.

Aufgrund der interaktiven Manipulation greifen herkömmliche Schutzmaßnahmen gegen diese Art von Phishing nur eingeschränkt. Die Forscher Oleg Zaytsev und Ofek Ronen empfehlen Unternehmen den Einsatz physischer Hardwareschlüssel oder Passkeys, da diese an die echte Domain gebunden sind.

Nutzer können gefälschte Anmeldefenster zudem entlarven, indem sie versuchen, das Login-Fenster über den Rand des Browser-Inhaltsbereichs hinaus zu ziehen oder dessen Größe zu verändern – simulierte Browserfenster lassen dies technisch nicht zu.

Disclaimer...

de | wissenschaft | 70254667 |