スナック3行まとめ
- Islandは、ChatGPTやGeminiを装い、偽のログイン画面へ誘導するフィッシングを報告しました。
- 広告運用者の認証情報が狙われ、管理権限によっては複数の顧客アカウントにも被害が及ぶおそれがあります。
- 連携サービスは提供元の公式サイトで確かめ、ログイン時は実際のブラウザーのアドレス欄を確認してください。
Islandが2026年10月6日に公開した調査は、ChatGPTやGeminiの広告ツールを装うフィッシングを報告しています。「Connect」から現れるログイン用の小窓も偽物で、そこで認証情報を入力したり承認したりすると、広告アカウントを奪われるおそれがあります。

スナックガールズのひとこと
AIKO: ブラウザーの枠までページの一部として描けるんですね。見た目が似ても実際の接続先は変わらない、その境界に興味があります。
ネア: 週次レポートの案内なら、忙しいときほど気になりそうです。私はいったん公式サイトから入り直して、その連携が本当にあるのか確かめたいですね。
週次レポートや顧客管理をうたい、アカウント連携へ誘う
Islandによると、偽サイトはChatGPT、Gemini、Claude、Perplexity、Manusなどの名前を使い、広告の最適化や支出の点検、アカウント連携をうたっていました。ChatGPTを装うページは毎週月曜のGoogle広告レポート、Geminiを装うページは管理アカウントと紐づく顧客アカウントへの対応を売り文句にしています。新たな偽装例として「Muse Ads」も見つかっています。
主な標的は、広告代理店の担当者や広告枠の買い付け担当、管理アカウントの管理者です。広告アカウントには予算や支払い方法が登録されており、複数の顧客アカウントにアクセスできる人が認証情報を渡すと、顧客の広告運用にも被害が及ぶおそれがあります。Islandは、調査公開時点でも活動が続いていたとしています。

本物そっくりの小窓を、人間の攻撃者が操作
「Connect」を押すと、攻撃者のページ内にGoogleなどのログイン画面を模した小窓が描かれます。小窓には鍵マークや正規サービスのアドレスを表示できますが、実際のブラウザーは偽サイトにとどまったままです。この見せ方は「Browser-in-the-Browser」と呼ばれます。
裏側では人間の攻撃者が入力を見ながら、次に表示する認証画面を選びます。パスワードを誤りとして再入力させて最大3回分を保存したり、SMSや認証アプリのコード、Googleの承認、Oktaのプッシュ通知などを要求したりできる仕組みです。

気になる連携機能は、公式サイトからたどる
ベータ版や広告ツール、アカウント連携の案内を受けたら、提供元の公式サイトを自分で開き、そのサービスが案内されているかを確かめてください。ログイン時に見るのは、ページ内の小窓ではなく、実際のブラウザーの一番外側にあるアドレス欄です。
Islandは、接続先のサイトに結び付いたパスキーや、耐フィッシング性を備えたハードウェアベースの認証を勧めています。SMSや認証アプリによる多要素認証も引き続き有用ですが、その要求が表示されたこと自体は、ページが本物である証拠にはなりません。
すでに偽画面へ認証情報を入力したり、承認操作をしたりした場合は、その認証情報でアクセスできる顧客の広告アカウントをすべて点検するようIslandは勧めています。見覚えのない管理者やパートナーの追加、復旧情報の変更、承認していない広告キャンペーンや支出がないかを確認してください。
出典・確認日: 2026年10月7日

コメント
0ログイン不要。投稿したブラウザから編集・削除できます。
すべてのコメント 0
한국어 · English · 日本語まだコメントはありません。最初のひとことをどうぞ。