Islandは2026年10月6日(米国時間)、「Behind the Connect Button: The Fake AI Ads Campaign」において、AI広告サービスを装ったフィッシング詐欺に関する調査結果を公開した。
この攻撃では、Claude、ChatGPT、Gemini、Perplexity、ManusなどのAIブランドを詐称する偽のフィッシングサイトが利用された。フィッシングサイトは各ブランドの広告運用サービスへの接続を装い、攻撃者が操作する手法でGoogleの認証情報を窃取した。
調査で特定された偽サイト「Muse Ads」のケースでは、Metaが9月8日にMuseを発表してから8日後の9月16日に登場したという。
偽のGoogleログイン画面で認証情報を窃取、その手口とは
偽サイトへは広告キャンペーンの最適化、広告費の監査、スポンサー付き広告の掲載に役立つと主張するフィッシングメールが使用された。これら誘導文はブランドごとに用意され、ChatGPTでは毎週のGoogle Adsのレポート、GeminiではMCC(マネージャーアカウント)や顧客アカウントとの連携、Claudeでは独自の広告ポータル、Perplexityではキャンペーン計画や支出監査、ManusではMetaとのプライベート連携を装っていた。
誘導先の偽サイトでは「Connect」ボタンをクリックさせる共通点があり、被害者がボタンをクリックするとWebブラウザ内に「Webブラウザに見せかけたiFrame」が表示される。この手法はBitB(Browser in the Browser)攻撃と呼ばれ、2022年に研究者によって考案されている。
偽のWebブラウザ(以下、iFrame)は、正規サイトのログインポップアップ画面を表示するが、URLを含めすべてが偽物で、正規サイトとは関係がない。さらにユーザー環境に合わせて自動調整する機能を持ち、SafariのURLピル、Chromeのカスタムタブ、ダークモードまで再現する。
実際のWebブラウザはフィッシングサイト上に残ったままで、iFrame内のログイン情報はフィッシングサイトに送信することになる。攻撃者は被害者によるログイン操作を待機しており、多要素認証(MFA: Multi-Factor Authentication)への対応(パスキーを除く)、被害者の入力拒否に対して再入力を求めることも可能とされる。
偽の求人・返金サイトにも悪用、共通する攻撃基盤を確認
調査では、AI広告サービスを装うサイトだけでなく、返金や請求、支払い確認、求人などを装うフィッシングサイトでも、共通の攻撃基盤が使用されていたことが確認された。
研究者が攻撃インフラを分析したところ、5月27日から6月20日までの期間に、25ドメインで73件のアーカイブが確認された。これらには、GeminiやOpenAI、Anthropicの広告サービスを装うサイトのほか、返金を装うページやLouis Vuittonの偽求人サイトなどが含まれていた。また、公開されていたGitHubリポジトリの分析からも、偽求人サイトと偽AI広告サイトでコードが共通していることが確認された。
広告アカウントが狙われる理由とは? パスキーによる対策も有効
広告アカウントが狙われるのは、攻撃者が金銭的な利益を得やすいためだ。広告アカウントには支払い方法や承認済み予算が登録されており、MCC(マネージャーアカウント)を通じて複数の顧客アカウントにアクセスできる場合もある。攻撃者は乗っ取ったアカウントを不正な広告配信に悪用したり、売買したりする可能性がある。また、攻撃者が独自の管理者を追加して被害者の権限を制限することで、アカウントの復旧に数週間から数か月かかる場合もあるという。
Islandは対策として、AI製品や広告サービスとの連携を装う認証要求に警戒し、新サービスやベータプログラムの案内は公式サイトで確認するよう呼び掛けている。また、偽のログイン画面に表示されたURLではなく、Webブラウザ本体のアドレス欄を確認することも重要としている。
さらに、パスキーの利用も有効だ。パスキーには認証先の正当性を検証する仕組みがあり、偽サイトでの認証情報の窃取を防ぐことができる。ログイン画面でパスキーが利用できないと表示された場合は、操作を中止し、公式サイトから改めてアクセスすることが推奨される。

