Ces prétendus services d’OpenAI, Google ou Anthropic dissimulent une fausse fenêtre de navigateur pour siphonner vos identifiants

Les sites repérés par Island se présentent comme de nouveaux outils destinés aux professionnels de la publicité : gestion de campagnes, analyse des dépenses, connexion à Google Ads ou Meta. Tous mènent vers le même bouton « Connect », qui invite la victime à relier son compte Google ou un autre service professionnel. Le clic semble ouvrir une fenêtre de connexion classique, avec le logo du fournisseur, un cadenas et une barre d’adresse pouvant afficher accounts.Google.com.

Sauf que Google ne s’est jamais ouvert. La fenêtre entière a été dessinée à l’intérieur de la page frauduleuse. Cette technique, appelée Browser-in-the-Browser, ou BiB, consiste à reproduire l’apparence d’un vrai navigateur pour faire croire à une redirection vers un domaine légitime. Les attaquants adaptent même le décor à Chrome, Safari, Windows, macOS, iOS ou Android.

L’indice le plus parlant reste la véritable barre d’adresse du navigateur : elle n’a jamais quitté le site de phishing. Celle qui affiche Google à l’intérieur de la page n’est qu’un élément graphique, tout comme le cadenas qui l’accompagne.

L’attaque peut ensuite évoluer au fil de la connexion. Island a découvert qu’un opérateur pouvait suivre la victime et choisir ce qu’elle verrait ensuite. Si Google réclame un code d’authentification, le faux site peut demander ce même code. Si le mot de passe échoue, l’attaquant peut afficher une erreur et en réclamer un autre tout en conservant les saisies précédentes. La plateforme sait aussi reproduire des demandes de validation Google ou Okta. Les chercheurs disent avoir observé des centaines de transmissions de données vers la plateforme pendant leur enquête.

Le dispositif ne sert d’ailleurs pas qu’à usurper des services IA. Island a relié le même système à des pages de remboursement frauduleuses ainsi qu’à de faux sites de recrutement imitant entre autres Tesla, Nike ou Louis Vuitton, dont plusieurs communiquaient avec le même serveur.