Island descreveu em 6 de outubro de 2026 uma rede de sites falsos de inteligência artificial que rouba contas de anúncios de gestores de tráfego. Para quem administra verba de mídia paga, o ataque mira o botão Conectar, que abre uma janela de login desenhada pelos golpistas.
Como o botão Conectar leva ao roubo de credenciais
A pesquisa publicada pela Island, assinada por Oleg Zaytsev e Ofek Ronen, descreve uma plataforma de phishing disfarçada de produtos de publicidade com IA. As páginas imitam ChatGPT, Gemini, Claude e Perplexity e prometem tarefas de rotina, como auditoria de gastos, resumo semanal do Google Ads e planejamento de campanhas. Todas levam ao mesmo botão.
Ao clicar, a página desenha dentro de si uma janela de navegador falsa, com cadeado e barra de endereço exibindo accounts.google.com ou um domínio da Okta, enquanto o navegador real segue no endereço do golpe. A técnica se chama Browser-in-the-Browser. Por trás da tela, um operador humano vê cada envio, pode recusar a senha, escolher qual desafio de autenticação em duas etapas aparece e segurar a vítima numa tela de espera.
O Muse Ads apareceu oito dias depois de a Meta apresentar o Muse, em 8 de setembro de 2026, e já operava em 16 de setembro.
Por que contas de anúncios valem dinheiro no mercado clandestino
O alvo são agências, gestores de tráfego e administradores de contas gerenciadoras, que alcançam vários clientes ao mesmo tempo. Uma conta de anúncios tem cartão salvo e orçamento aprovado. Os criminosos gastam a verba em campanhas próprias ou revendem o acesso. Segundo a Island, que cita pesquisa da Mimecast, contas antigas com histórico limpo são vendidas no Telegram por duas a quatro vezes o preço das novas.
Recuperar o controle é lento. Os atacantes costumam adicionar administradores próprios e rebaixar o dono legítimo, e a recuperação pode levar semanas ou meses, com a conta ainda veiculando anúncios. A mesma estrutura serve a falsas vagas de emprego de Tesla e Louis Vuitton. Para a Island, a saída é tratar integrações de IA inesperadas como pedidos de acesso à conta, conferir a origem na barra principal do navegador e adotar passkeys ou autenticação em hardware.
O que você acha? Você já recebeu convites para testar ferramentas de IA voltadas a anúncios? Para acompanhar mais, acesse nossa editoria de Cibersegurança.
Perguntas Frequentes
Como funciona o golpe das páginas falsas de IA para anúncios?
Island descreve um golpe em que sites que imitam ChatGPT, Gemini, Claude e Perplexity oferecem ferramentas de anúncios. O botão Conectar abre uma janela de login falsa dentro do navegador, e um operador humano acompanha cada senha e código digitados, tentando entrar na conta verdadeira ao mesmo tempo. A conta passa ao criminoso.
O que é a técnica Browser-in-the-Browser usada nos sites?
Browser-in-the-Browser é uma técnica que desenha uma janela de navegador falsa dentro da página, com cadeado e barra de endereço que exibem accounts.google.com ou um domínio da Okta. O navegador real continua no endereço do golpe. Segundo a Island, a página não consegue alterar a origem verdadeira, e por isso conferir a barra principal expõe a fraude.
Como gestores de tráfego podem se proteger desse golpe?
Gestores de tráfego devem tratar integrações de IA inesperadas como pedidos de acesso à conta e confirmar programas beta no site oficial do fornecedor. A Island também recomenda conferir a origem na barra principal do navegador e usar passkeys ou autenticação em hardware, que não entregam aos golpistas uma senha ou um código reutilizável.