Des chercheurs en cybersécurité ont découvert une vaste plateforme de phishing grimée en faux services ChatGPT, Gemini, Claude ou Perplexity. Son arme principale : une fausse fenêtre de navigateur capable de faire passer un site frauduleux pour une page de connexion légitime.

Ces prétendus services d’OpenAI, Google ou Anthropic dissimulent une fausse fenêtre de navigateur pour siphonner vos identifiants. © Mindmintee / Shutterstock
Ces prétendus services d’OpenAI, Google ou Anthropic dissimulent une fausse fenêtre de navigateur pour siphonner vos identifiants. © Mindmintee / Shutterstock

Les campagnes de phishing n’ont pas attendu longtemps pour exploiter l’engouement autour de l’IA. Les chercheurs d’Island ont remonté la trace d’un dispositif utilisé pour créer toute une série de faux services aux couleurs des grands noms du secteur. Le dernier, Muse Ads, est apparu huit jours seulement après l’annonce de Muse par Meta. Derrière ces façades se cache pourtant le même système, pensé pour voler identifiants et codes MFA.

La solution tout-en-un pour protéger votre entreprise
Bitdefender

La solution tout-en-un pour protéger votre entreprise

Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !

Sponsorisé

Derrière ces faux outils IA, un navigateur qui n’en est pas un

Les sites repérés par Island se présentent comme de nouveaux outils destinés aux professionnels de la publicité : gestion de campagnes, analyse des dépenses, connexion à Google Ads ou Meta. Tous mènent vers le même bouton « Connect », qui invite la victime à relier son compte Google ou un autre service professionnel. Le clic semble ouvrir une fenêtre de connexion classique, avec le logo du fournisseur, un cadenas et une barre d’adresse pouvant afficher accounts.Google.com.

Sauf que Google ne s’est jamais ouvert. La fenêtre entière a été dessinée à l’intérieur de la page frauduleuse. Cette technique, appelée Browser-in-the-Browser, ou BiB, consiste à reproduire l’apparence d’un vrai navigateur pour faire croire à une redirection vers un domaine légitime. Les attaquants adaptent même le décor à Chrome, Safari, Windows, macOS, iOS ou Android.

L’indice le plus parlant reste la véritable barre d’adresse du navigateur : elle n’a jamais quitté le site de phishing. Celle qui affiche Google à l’intérieur de la page n’est qu’un élément graphique, tout comme le cadenas qui l’accompagne.

L’attaque peut ensuite évoluer au fil de la connexion. Island a découvert qu’un opérateur pouvait suivre la victime et choisir ce qu’elle verrait ensuite. Si Google réclame un code d’authentification, le faux site peut demander ce même code. Si le mot de passe échoue, l’attaquant peut afficher une erreur et en réclamer un autre tout en conservant les saisies précédentes. La plateforme sait aussi reproduire des demandes de validation Google ou Okta. Les chercheurs disent avoir observé des centaines de transmissions de données vers la plateforme pendant leur enquête.

Le dispositif ne sert d’ailleurs pas qu’à usurper des services IA. Island a relié le même système à des pages de remboursement frauduleuses ainsi qu’à de faux sites de recrutement imitant entre autres Tesla, Nike ou Louis Vuitton, dont plusieurs communiquaient avec le même serveur.

La fausse fenêtre de connexion Google s’affiche au cœur de la page de phishing, tandis que la véritable barre d’adresse reste sur le domaine frauduleux "gemini-beta-invites.com". © Island

Comment repérer le piège et protéger ses comptes

Avant de saisir vos identifiants dans une fenêtre de connexion, vérifiez toujours la véritable barre d’adresse du navigateur. Un site peut imiter un cadenas, une URL ou l’interface de Google dans une fenêtre intégrée à la page, mais il ne peut pas modifier l’adresse réelle de l’onglet.

Pour accéder à un nouveau service, une bêta ou une intégration, passez toujours directement par le site officiel de l’éditeur plutôt que par un lien reçu par mail ou dans une invitation. Vous pourrez ainsi vérifier que la fonction existe bien et éviter de remettre vos identifiants à une copie frauduleuse.

Gardez aussi en tête qu’une double authentification classique ne bloque pas forcément ce type d’attaque. Un code reçu par SMS ou généré par une application peut être récupéré puis utilisé immédiatement par l’attaquant. Les passkeys et les clés de sécurité matérielles offrent une protection plus solide, car elles vérifient le véritable domaine avant d’autoriser la connexion.

Enfin, si vous pensez avoir saisi vos identifiants sur une page frauduleuse, changez votre mot de passe sans attendre, déconnectez les sessions ouvertes et vérifiez les appareils, administrateurs, méthodes de récupération et accès récemment ajoutés à votre compte. Pour un compte publicitaire, contrôlez également les campagnes et dépenses récentes.

À découvrir
Meilleur Antivirus : Le Comparatif en 2026
Comparatifs services