Hoog aantal Google Ads MCC hacks
De phishingaanvallen zorgen ervoor dat bureaus en adverteerders in de problemen komen, omdat complete klantaccounts en budgetten buiten hun controle vallen.
Een golf van geavanceerde phishingaanvallen zorgt ervoor dat oplichters volledige Google Ads Manager-accounts (MCC’s) overnemen, waardoor ze direct toegang krijgen tot honderden klantaccounts en in enkele uren tienduizenden dollars kunnen verspillen zonder dat ze het doorhebben.
Bureaus op LinkedIn, Reddit en Google’s eigen forums melden een toename in MCC-overnames, zelfs binnen teams die tweefactorauthenticatie gebruiken. Het favoriete wapen van de aanvallers is een bijna perfecte phishingmail die de uitnodigingen voor accounttoegang van Google nabootst.
Slachtoffers zeggen dat kapers nep-beheerders toevoegen, hun eigen MCC’s koppelen en frauduleuze campagnes met hoge budgetten starten.
In sommige gevallen duurt het dagen voordat supporttickets escaleren, terwijl het geld blijft wegvloeien.
Eén bureau meldde dat er binnen 24 uur “tienduizenden” aan advertentie-uitgaven waren binnengehaald.
Hoe het werkt. De scams lijken op standaard uitnodigingen voor clienttoegang – dezelfde branding, opmaak en tekst – maar de link stuurt gebruikers naar een Google Sites-pagina die zich voordoet als een Google-inlogscherm. Zodra de inloggegevens zijn ingevoerd, krijgen de aanvallers volledige MCC-toegang.
Waarom het erger wordt
Adverteerders zeggen dat de phishingpogingen nu bijna niet meer te onderscheiden zijn van echte Google-berichten. Verschillende bureaus gaven toe dat ze erop hadden geklikt als er geen kleine verschillen waren geweest in het afzenderdomein of de inlog-URL.
De impact
Budgetten uitgeput: frauduleuze advertenties worden direct weergegeven.
Blootstelling aan malware: advertenties leiden vaak door naar schadelijke sites.
Accountschade: markeringen voor ongeldige activiteiten, afkeuringen en vertrouwensproblemen blijven maandenlang aanhouden.
Operationele chaos: bureaus verliezen toegang tot elk klantaccount onder het MCC.
Wat Google zegt. Het Google Ads Community-team heeft een helpdocument gepubliceerd met de titel ‘Wat te doen als uw account is gehackt’, waarin adverteerders worden gewaarschuwd voor de toenemende diefstal van inloggegevens tijdens de feestdagen, maar heeft de omvang van de MCC-overnames niet erkend.
Waarom we ons zorgen maken
Deze MCC-kapingen zijn niet zomaar op zichzelf staande beveiligingsproblemen – het zijn directe financiële en operationele bedreigingen die budgetten kunnen vernietigen, elk klantaccount kunnen compromitteren en het dagen kan duren voordat Google ze onder controle heeft. Nu aanvallers 2FA omzeilen met bijna perfecte phishing, zijn zelfs goed beveiligde teams plotseling kwetsbaar. Als slechts één teamlid uitglijdt, loopt een hele portfolio van accounts – uitgaven, prestaties en klantvertrouwen – direct gevaar.
Wat experts aanbevelen. Marc Walker, oprichter en algemeen directeur van Low Digital Ltd, deelde de volgende aanbevelingen om te voorkomen dat uw accounts worden gehackt:
- Controleer altijd de URL: Google gebruikt nooit Google Sites om in te loggen.
- Bevestig uitnodigingen in het Mijn Klantencentrum, niet alleen via e-mail.
- Verwijder inactieve gebruikers en accounts om het aanvalsoppervlak te verkleinen.
- Informeer teams over de rode vlaggen voor phishing, vooral tijdens drukke campagnes rond de feestdagen.
Tussen de regels door. Als zelfs maar één gebruiker in een groot Mijn Klantencentrum voor de oplichting valt, verkrijgt de aanvaller in feite de sleutels tot een hele portfolio – en kan hij budgetten sneller leegtrekken dan het supportsysteem van Google kan reageren.
Kortom: Google Ads-hijacks vormen een ernstige operationele bedreiging voor bureaus en interne teams. Totdat Google sterkere beveiliging op Mijn Klantencentrum-niveau levert, blijft waakzaamheid de enige echte verdediging.
