Cybercriminelen richten hun pijlen massaal op beheerders van advertentieaccounts via geavanceerde nepsites van populaire AI-diensten zoals ChatGPT, Gemini en Claude. Door gebruik te maken van de zogeheten 'browser-in-browser'-techniek weten aanvallers niet alleen inloggegevens te buitmaken, maar omzeilen zij ook meerstapsverificatie (MFA). Deze gerichte campagne vormt een directe bedreiging voor marketingprofessionals en organisaties die afhankelijk zijn van digitale advertenties. De combinatie van bekende AI-merken en slimme misleiding maakt de aanval uitzonderlijk effectief en schadelijk voor bedrijven.
Bij deze specifieke aanvalsmethode wordt een gesimuleerd inlogscherm binnen de webbrowser getoond, inclusief een vals adresbalkje en beveiligingscertificaat. Slachtoffers denken in te loggen bij een vertrouwde AI-aanbieder, maar sturen hun gegevens rechtstreeks naar de hackers. Doordat de aanval realtime plaatsvindt, kunnen ook actieve MFA-codes direct worden onderschept en gebruikt. Digitale veiligheidsdiensten in Europa waarschuwen dat met name advertentie-accounts op platforms zoals Meta en Google het doelwit zijn, waar gekaapte accounts snel misbruikt worden voor illegale advertentiecampagnes.
Voor Nederlandse en Europese organisaties zijn de financiële risico's groot. Gekaapte accounts worden vaak misbruikt om binnen enkele uren duizenden euro's aan frauduleuze advertenties uit te geven. Bovendien toont deze dreiging aan dat traditionele MFA niet langer waterdicht is tegen moderne phishingtechnieken. Bedrijven moeten hun beveiligingsstrategie herzien en inzetten op FIDO2-hardware-sleutels of contextbewuste toegangssystemen om deze vorm van frauduleuze misleiding effectief te stoppen.
Op de korte termijn zal de druk op cybersecurityteams toenemen om medewerkers bewust te maken van deze visueel niet te onderscheiden phishingmethoden. Zowel technologiebedrijven als advertentieplatforms zullen hun detectiesystemen verder moeten aanscherpen om verdacht inloggedrag sneller te blokkeren. De opkomst van AI-gerelateerde misleiding onderstreept dat menselijke alertheid alleen niet meer volstaat. Alleen door een combinatie van strengere identificatieprotocollen en geavanceerde endpoint-beveiliging kunnen bedrijven hun digitale activa effectief beschermen.