Uma nova campanha de phishing utiliza páginas falsas de IA como ChatGPT e Gemini para roubar credenciais e códigos MFA de gestores de contas de anúncios, comprometendo campanhas e orçamentos de empresas. Entenda como funciona e proteja seu site.
Alerta de Segurança: Sites Falsos de IA Miram Contas de Anúncios e Códigos MFA
No cenário digital atual, onde a Inteligência Artificial (IA) se integra cada vez mais às ferramentas de trabalho, surge um novo e sofisticado golpe que coloca em risco as contas de anúncios de empresas: sites falsos de plataformas de IA como ChatGPT, Gemini, Claude e Perplexity. Essa nova campanha de phishing, identificada por pesquisadores, tem como alvo principal gestores de contas de anúncios, com o objetivo de roubar credenciais de login e códigos de autenticação multifator (MFA) através de ataques “browser-in-browser” (BitB).
Para quem cuida do site de uma empresa, seja um dono, gestor de marketing ou profissional de agência, entender essa ameaça é crucial. O impacto pode ir desde o gasto indevido do orçamento de marketing em campanhas fraudulentas até a revenda de acessos a outros cibercriminosos, gerando prejuízos financeiros e de reputação significativos.
Como os Golpes de Phishing com IA Funcionam na Prática
Os golpistas criam páginas que simulam produtos de IA populares, como ChatGPT e Gemini. Essas páginas prometem ajudar anunciantes a alcançar compradores, obter briefings de anúncios e planejar ou auditar campanhas e gastos. Para usufruir desses “benefícios”, o usuário é instruído a conectar sua conta de anúncios ao falso produto de IA.
O ponto chave do ataque acontece quando o botão de “conectar” é clicado. Em vez de abrir uma janela de login legítima, uma janela falsa do Google é exibida dentro da própria página, completa com uma barra de endereço que exibe “accounts.google.com”. Esta é a técnica conhecida como Browser-in-the-browser (BitB), que engana o usuário fazendo-o acreditar que está em um ambiente seguro.
- Atração por IA: A isca são supostas funcionalidades de IA para otimizar anúncios.
- Falsa Conexão: O usuário é levado a “conectar” sua conta de anúncios.
- Janela Falsa: Uma janela de login falsa é criada DENTRO da página, parecendo legítima.
- Roubo de Credenciais: Ao digitar login e senha, os dados são roubados.
Entendendo o Ataque Browser-in-the-Browser (BitB)
A técnica BitB foi desenvolvida em março de 2022 e consiste em criar uma janela de navegador falsa dentro de uma legítima para exibir uma página de login fraudulenta. Essa janela falsa é, na verdade, um iframe, mas visualmente se assemelha a um pop-up de login real, com títulos, interface e URL esperados pelo usuário.
A sofisticação é tamanha que o kit de ataque se adapta a diferentes sistemas operacionais (Windows, macOS, iOS, Android) e até a modos de visualização, como o dark mode. Uma vez no fluxo BitB, um operador humano assume o controle, direcionando o que a vítima deve fazer em seguida. Isso pode incluir solicitar a senha até três vezes, pedir códigos SMS ou de autenticador para burlar o MFA, exibir solicitações de push do Okta ou prompts de aprovação do Google, ou até mesmo mostrar um código QR.
Os operadores têm controle total: podem rejeitar códigos, manter a vítima em uma tela de espera e finalizar ou suprimir o fluxo de phishing a qualquer momento. Embora seja uma técnica enganosa, ataques BitB são mais fáceis de identificar do que parecem: iframes não podem ser movidos para fora da janela do navegador ou redimensionados, ao contrário de pop-ups de OAuth legítimos. Essa é uma diferença crucial que pode salvar sua empresa de um golpe.
O Alcance da Campanha e a Infraestrutura dos Golpistas
Pesquisadores que examinaram a infraestrutura por trás dessa campanha descobriram que ela faz parte de uma operação maior, que utiliza diversas iscas. Além dos sites falsos de IA, foram identificadas páginas fraudulentas de recrutamento e de reembolso. Todas essas páginas compartilham a mesma pilha tecnológica (Next.js e Socket.IO), endpoints de API comuns e muitos usam frontends Vercel com backends Railway ou Render.
A conexão com essa operação mais ampla foi possível porque os atacantes expuseram códigos-fonte antigos em repositórios públicos mal configurados do GitHub, permitindo rastrear a atividade até março. O canal de controle no Telegram usado nos ataques já havia recebido centenas de submissões de vítimas, embora esse número não reflita necessariamente o total de contas comprometidas com sucesso. Para saber mais sobre a importância de proteger seus dados, confira nosso post sobre Alerta de Segurança: Kiteworks Corrige Falha Crítica – Como Proteger os Dados do Seu Site Empresarial.
Proteja Suas Contas de Anúncios e Códigos MFA
A plataforma de phishing suporta fluxos de login de Google, Meta, TikTok e Okta. Os comandos são enviados por meio de eventos Socket.IO, e a plataforma reconstrói localmente a interface do provedor para coletar credenciais e o estado do MFA através de suas próprias APIs. Isso mascara o tráfego, fazendo-o parecer uma comunicação legítima de um produto de IA com um backend de aplicativo.
Para proteger seu site e suas contas de anúncios, é fundamental adotar uma postura proativa. Aqui estão algumas dicas práticas:
- Verifique a URL: Sempre confira a URL na barra de endereço. Se ela parecer estranha ou não corresponder exatamente ao serviço que você espera, desconfie.
- Teste a Janela: Tente mover ou redimensionar a janela de login. Se ela não se mover ou não puder ser redimensionada fora da janela principal do navegador, é um sinal de alerta de ataque BitB.
- Autenticação Multifator (MFA): Mantenha o MFA ativado em todas as suas contas de anúncios e serviços importantes. Mesmo que os golpistas consigam a senha, o MFA adiciona uma camada extra de segurança.
- Treinamento da Equipe: Eduque sua equipe sobre os riscos de phishing e como identificar sites fraudulentos.
- Fontes Confiáveis: Acesse ferramentas de IA e plataformas de anúncios sempre pelos links oficiais ou por favoritos salvos.
A segurança digital do seu site e das suas campanhas de marketing é um investimento contínuo. Fique atento a esses tipos de ataques, especialmente aqueles que exploram o hype em torno de novas tecnologias como a IA. Para entender como a IA impacta o design do seu site, leia nosso artigo sobre IA e Design de Sites: O Que Muda na Prática para a Experiência do Usuário Empresarial?.
Perguntas frequentes
O que é um ataque “browser-in-browser” (BitB)?
É uma técnica de phishing onde uma janela falsa de navegador é criada dentro de uma janela legítima, exibindo uma página de login fraudulenta. Essa janela falsa parece autêntica, mas é apenas um iframe projetado para roubar credenciais.
Como posso identificar um site falso de IA?
Verifique a URL na barra de endereço para garantir que é a oficial. Tente mover ou redimensionar a janela de login; se ela não se mover ou não puder ser redimensionada fora da janela principal do navegador, é um sinal de um ataque BitB.
Por que as contas de anúncios são um alvo para esses golpistas?
Contas de anúncios geralmente têm saldos disponíveis e acesso a múltiplos clientes, o que permite aos atacantes gastar dinheiro em campanhas fraudulentas ou revender esses acessos para outros cibercriminosos, gerando lucros significativos.
A Autenticação Multifator (MFA) protege totalmente contra esses ataques?
Embora o MFA adicione uma camada crucial de segurança, os golpistas podem tentar solicitar códigos MFA diretamente da vítima. É importante estar atento a solicitações incomuns de códigos, mesmo após inserir suas credenciais.
Fonte: BleepingComputer