Una página falsa de Muse Ads se incorporó a una campaña que suplanta herramientas de IA y plataformas de inicio de sesión para engañar a trabajadores del sector publicitario. El método recrea ventanas del navegador y puede solicitar contraseñas y códigos de autenticación multifactor.
***
- Investigadores de Island identificaron una página apócrifa de Muse Ads vinculada con una operación más amplia de phishing.
- La técnica de navegador dentro del navegador muestra una ventana de acceso falsa mientras la víctima sigue en el dominio controlado por los atacantes.
- La campaña apunta a gestores publicitarios y puede comprometer cuentas, métodos de pago guardados y accesos de clientes.
🚨 Falsa página de Muse Ads busca robar credenciales
Investigadores de Island vincularon el sitio con una campaña de phishing que suplanta herramientas de IA y plataformas de acceso.
Usa ventanas de inicio de sesión falsas y puede solicitar contraseñas y códigos MFA.
Se… pic.twitter.com/IIEcwk7ouH
— Diario฿itcoin (@DiarioBitcoin) October 7, 2026
Una página que promocionaba un supuesto producto llamado Muse Ads se sumó a una campaña de phishing dirigida a gestores publicitarios, compradores de medios y administradores de cuentas. El sitio ofrecía herramientas para llegar a compradores y gestionar colocaciones patrocinadas, pero su función era conducir a las víctimas a formularios diseñados para capturar credenciales. Investigadores de la firma de seguridad Island vincularon la página con una operación que ya usaba marcas de asistentes de inteligencia artificial como señuelos.
Meta presentó Muse el 8 de septiembre como un agente personal de inteligencia artificial, según su anuncio oficial. Según los investigadores, un sitio muy convincente para el supuesto servicio Muse Ads apareció en línea el 17 de septiembre. La rapidez con que los operadores adoptaron la marca convirtió una novedad tecnológica en una excusa para que un usuario conectara sus cuentas. Oleg Zaytsev, investigador principal de seguridad en Island, dijo a The Register que los responsables ya tenían una plataforma preparada y podían adaptarla a una marca nueva en cuestión de minutos.
La página de Muse Ads no representaba, de acuerdo con el análisis, una operación criminal completamente nueva. Zaytsev y su colega Ofek Ronen explicaron que el código de los formularios de inicio de sesión y de la ventana de navegador falsa provenía de una infraestructura que también había presentado productos publicitarios apócrifos con los nombres de Gemini, Claude, ChatGPT, Perplexity y Manus. El cambio de marca conserva el mecanismo de engaño, aunque modifica el motivo que se ofrece a la víctima para iniciar sesión, detalla The Register.
Los sitios se dirigían especialmente a personas que administran campañas y varias cuentas comerciales, porque sus accesos pueden abrir la puerta a presupuestos publicitarios, métodos de pago guardados y cuentas de clientes vinculadas. Los investigadores advirtieron que una intrusión podría traducirse en pérdida de control de una cuenta, gasto publicitario no autorizado y exposición de información de clientes. La noticia no indica montos asociados a esos riesgos, pero sí describe una campaña que intenta obtener credenciales y superar los controles de autenticación.
Cómo funciona el engaño del navegador dentro del navegador
La técnica, conocida como browser-in-the-browser o BitB, crea una ventana de inicio de sesión falsa dentro de una página legítima o de apariencia legítima. El recurso se atribuyó originalmente a un investigador identificado como mr.d0x, quien lo describió en 2022. A diferencia de una ventana real abierta por el navegador, la imitación forma parte de la página web y puede incluir elementos familiares, como una barra de direcciones, un título y una URL que aparenta pertenecer a un servicio confiable.
En esta campaña, cada página publicitaria falsa incluía un botón para conectar una cuenta. Al pulsarlo, la víctima veía una superposición que podía mostrar una dirección asociada con accounts.google.com o un espacio de trabajo de Okta, aunque el navegador real seguía en el dominio de phishing. Esa diferencia es decisiva: el diseño busca que la persona confíe en la ventana simulada, mientras el sitio controlado por los operadores recibe los datos que introduce.
Los señuelos ofrecían propuestas distintas según la marca suplantada. ChatGPT prometía preparar un informe de Google Ads para el lunes; Gemini ofrecía apoyo para cuentas de gerencia y clientes vinculados; Claude presentaba un portal publicitario; Perplexity promocionaba planificación de campañas y auditorías de gasto; y Manus anunciaba una integración privada con Meta. El falso Muse Ads se integró a ese conjunto como otro motivo para que un profesional conectara sus credenciales.
La plataforma no se limita a capturar una contraseña en un formulario estático. Según los investigadores, un operador humano puede observar cada envío y decidir qué solicitar después, como otra contraseña, un código enviado por SMS o generado por Okta, una aprobación de Google o una notificación push de Okta. También puede mostrar un código QR, de modo que el flujo cambia según las respuestas de la víctima y el mecanismo de autenticación que utiliza.
Alcance, adaptación y señales de alerta
Los investigadores señalaron que la herramienta admite flujos de Google, Meta, TikTok y Okta, y adapta la apariencia de la superposición al dispositivo de la víctima. Entre los ejemplos mencionados están Windows, macOS, iOS y Android, además de imitaciones de la píldora de dirección de Safari, las pestañas personalizadas de Chrome y el modo oscuro. La variedad visual puede hacer que el engaño parezca coherente con el entorno de uso, aunque no convierte la ventana en una interfaz legítima.
Island observó envíos asociados con aproximadamente 200 direcciones de correo distintas desde un solo frontend durante cerca de un mes, y dijo que la actividad seguía en curso. Esa cifra corresponde a la actividad observada en una parte de la infraestructura, no a un conteo confirmado de todas las víctimas de la operación. Como los operadores utilizaron la misma plataforma en numerosos sitios parecidos, Zaytsev estimó que el volumen general de la campaña era sustancialmente mayor, sin ofrecer un total consolidado.
La investigación también conectó la campaña con repositorios públicos de GitHub mal configurados que expusieron código fuente antiguo. Los analistas dijeron que esa pista relacionó el esquema con una operación más amplia, que además había usado falsas páginas de reembolsos y de reclutamiento laboral. Entre los nombres empleados en esos otros señuelos estaban Adidas, Google Careers, Robert Half, Tesla y Louis Vuitton; los investigadores no identificaron a las personas responsables ni encontraron un nombre comercial bajo el cual se ofreciera el kit.
Las páginas observadas se apoyaban en un stack de Next.js y Socket.IO, y muchas combinaban frontends de Vercel con servicios de Railway o Render para gestionar estado y comandos. Zaytsev advirtió que una marca nueva o un diseño pulido no prueban por sí solos que exista un ataque nuevo, porque los operadores pueden cambiar el señuelo y conservar el mismo flujo de robo. Para los equipos de seguridad, recomendó mantener una línea base de dominios confiables, comprobar la dirección real del navegador y relacionar comportamientos similares entre distintos sitios.
La recomendación central es no confiar únicamente en la apariencia de una ventana de acceso, incluso cuando muestra marcas conocidas o reproduce elementos habituales del dispositivo. La campaña depende de llevar a la víctima a un sitio bajo control de los atacantes, recolectar sus credenciales y guiarla durante la autenticación; por eso, verificar el dominio real y desconfiar de solicitudes inesperadas puede ayudar a detectar el engaño. Zaytsev agregó que la inteligencia artificial también podría apoyar a los defensores frente a páginas falsas que se crean con rapidez y resultan cada vez más convincentes.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Estados Unidos
Trump pone al jefe de inteligencia al frente de un grupo de trabajo sobre IA
Empresas
Faraday Future prepara una fábrica de robots en EE. UU. y apunta a producir desde 2027
Energía
Honda probará carga energética inalámbrica en una autopista japonesa en 2027
IA
