Cybercriminelen gebruiken het no-code AI-platform Bubble om phishingcampagnes uit te voeren gericht op Microsoft-accounts. Door kwaadaardige webapps te maken en te hosten op het vertrouwde domein van Bubble, weten zij e-mailbeveiligingssystemen te omzeilen, waardoor gebruikers zonder waarschuwing op de phishingpagina terechtkomen.

Volgens onderzoekers van Kaspersky worden gebruikers via deze methode doorgestuurd naar nagemaakte Microsoft-loginpagina's, die soms achter een Cloudflare-controle verborgen zijn. Ingevoerde inloggegevens worden direct doorgestuurd naar de aanvallers, die hiermee toegang kunnen krijgen tot e-mail, agenda en andere gevoelige data binnen Microsoft 365-accounts. Bubble genereert complexe JavaScript-code en maakt gebruik van Shadow DOM-structuren, waardoor automatische analysetools de kwaadaardige code niet herkennen als schadelijk. Kaspersky waarschuwt dat deze tactiek waarschijnlijk door phishing-as-a-service platforms zal worden overgenomen, wat de effectiviteit en onopvallendheid van phishingaanvallen verder zal vergroten. Tot op heden heeft Bubble niet gereageerd op verzoeken om commentaar of plannen voor verbeterde anti-misbruikmaatregelen.