Novo golpe no X envia alerta de login para roubar sua senha
Um novo golpe de phishing está circulando entre usuários do X, antigo Twitter. Criminosos enviam e-mails falsos que imitam alertas legítimos de login em novo…
%3Aquality(85)%2F0143ec1d-44c0-4ec7-a403-d9c8810098c1.png&w=3840&q=75)
Um novo golpe de phishing está circulando entre usuários do X, antigo Twitter. Criminosos enviam e-mails falsos que imitam alertas legítimos de login em novo dispositivo, com o objetivo de roubar senhas ou obter acesso direto às contas.
O esquema foi identificado pelo jornalista Samuel Gibbs, do jornal britânico The Guardian, em reportagem publicada neste domingo (19).
Segundo o Guardian, os e-mails informam que houve um acesso à conta a partir de um local incomum, como um usuário que mora em Londres recebendo um alerta de login no Arizona.
A mensagem pede que a pessoa "complete os passos agora" para proteger a conta, com links para trocar a senha e para revisar quais aplicativos têm acesso ao perfil.
Como o golpe foi identificado
Gibbs comparou lado a lado um e-mail fraudulento e uma notificação real do X. As duas mensagens reproduzem o mesmo logotipo, as mesmas cores e a mesma formatação, sem erros de gramática ou ortografia.
A orientação de segurança descrita no e-mail também é verdadeira, já que reproduz recomendações que o próprio X faz aos usuários.
A diferença está nos links. Enquanto os passos sugeridos são legítimos, os endereços para os quais eles apontam levam a páginas falsas, criadas para capturar a senha da vítima ou para autorizar um aplicativo malicioso a acessar a conta sem precisar da senha.
No e-mail enviado pelos golpistas, o endereço da suposta conta de verificação do X é um dos principais indícios de que se trata de uma tentativa de phishing. Enquanto o real é “verify@x.com”, o falso é “transact@mailer.incentive.finance”.
Como o golpe funciona
Depois de assumir o controle de uma conta, os criminosos costumam usá-la para aplicar novos golpes, incluindo fraudes com criptomoedas, tentativas de phishing contra os seguidores do perfil invadido e campanhas de desinformação.
A página falsa muitas vezes se apresenta como uma ferramenta de "auditoria de segurança" ou "solução de problemas" para convencer a vítima a autorizar o acesso.
Sinais de que o e-mail é falso
O X afirma, em página de suporte, que só envia mensagens a partir dos domínios @x.com ou @e.x.com, nunca inclui anexos e jamais solicita a senha do usuário por e-mail, mensagem direta ou resposta.
Um e-mail fraudulento costuma ainda não citar o nome de usuário de quem recebe a mensagem, informação que o X sempre inclui em alertas verdadeiros.
A localização do suposto login também aparece de forma vaga nas versões falsas, diferente do padrão mais detalhado usado pela plataforma.
:quality(85)/8765fe40-aa12-49d0-97f6-f7dc48838112.png)
O que fazer para não cair no golpe
A recomendação é não clicar em nenhum link recebido por e-mail. Em vez disso, o usuário deve abrir diretamente o aplicativo do X, onde qualquer alerta de segurança real também aparece.
Antes de agir, vale checar o endereço do remetente e, sem clicar, verificar para onde os links realmente apontam.
Quem apenas abriu a página falsa sem inserir dados provavelmente não corre risco. Já quem chegou a digitar a senha ou um código de verificação em um site não conferido deve trocar a senha imediatamente e ativar a autenticação de dois fatores.
E-mails suspeitos podem ser denunciados às ferramentas de spam e phishing do próprio provedor de e-mail.
Caso o usuário suspeite que a conta já foi comprometida, o X orienta seguir o guia de recuperação da plataforma. A empresa informa que pode redefinir a senha de contas que considera hackeadas e envia um link seguro por e-mail para a criação de uma nova senha.
Para entender melhor como funcionam os golpes deste tipo, o Canaltech possui um texto completo sobre o que é phishing e como se proteger.
{{WHATSAPP_CHANNEL}}
