Uma nova campanha de fraude documentada está utilizando páginas de CAPTCHA falsas para acionar silenciosamente dezenas de mensagens SMS internacionais dos telefones móveis das vítimas, deixando-as com cobranças inesperadas nas contas de telefonia. O que parece ser uma etapa rotineira de "provar que você é humano" online transforma-se em um golpe financeiro que muitos usuários nunca veem chegando.
Descoberta e escopo
Os CAPTCHAs tornaram-se tão comuns em sites que a maioria das pessoas interage com eles sem pensar duas vezes. Clicar em semáforos, selecionar faixas de pedestres ou resolver quebra-cabeças simples parece rotineiro e inofensivo. Criminosos cibernéticos aprenderam a explorar esse hábito. Esta campanha segue o padrão de ataques estilo ClickFix, onde os usuários são enganados para realizar ações que funcionam contra eles mesmos, muitas vezes sem saber o que acabaram de fazer.
Vetor e exploração
Esta operação específica executa o que pesquisadores descrevem como uma campanha de Fraude de Compartilhamento de Receita Internacional (IRSF), mais comumente conhecida como fraude de bombeamento de SMS. O esquema funciona inflando o volume de mensagens SMS enviadas para destinos internacionais específicos que carregam taxas de terminação elevadas. Uma parte dessas taxas flui de volta para os atacantes através de acordos de compartilhamento de receita integrados ao sistema de faturamento de telecomunicações global.
Evidências e limites
Analistas da Malwarebytes, como Pieter Arntz, identificaram esta campanha, notando que é uma operação de longa duração que visa usuários móveis comuns navegando na web. O que torna este golpe distinto é que ele não depende de malware ou comprometimento do dispositivo. Nenhum software é instalado no telefone da vítima. Em vez disso, o golpe explora como os sistemas de faturamento de telecomunicações e redes de afiliados operam, convertendo silenciosamente o tráfego web ordinário em receita de SMS premium para criminosos.
Impacto e alcance
Cada vítima pode não sentir o golpe imediatamente, mas uma única interação pode resultar em cerca de 30 dólares em cobranças de SMS internacionais em um plano de consumidor padrão. As vítimas geralmente chegam a essas páginas falsas de CAPTCHA após serem redirecionadas através de malvertising ou redirecionamentos de Sistema de Distribuição de Tráfego (TDS). Muitos desses redirecionamentos originam-se de domínios de telecomunicações typosquatted, ou seja, endereços web que se assemelham muito aos sites de empresas de telecomunicações legítimas.
Medidas de mitigação recomendadas
Usuários e organizações podem tomar as seguintes medidas para reduzir seu risco deste tipo de fraude: nunca enviar um SMS para verificar sua identidade online, pois sistemas legítimos de CAPTCHA funcionam inteiramente dentro do navegador e nunca abrirão seu aplicativo de SMS ou discador de telefone. Revisar a conta de celular regularmente para pequenas cobranças internacionais desconhecidas, pois fraudes como esta muitas vezes aparecem como cobranças menores fáceis de perder. Se cobranças suspeitas aparecerem, contestá-las com a operadora imediatamente e solicitar que o SMS internacional ou premium seja bloqueado na conta se não usar esses serviços.
Perguntas frequentes
Como identificar este golpe? Desconfie de qualquer CAPTCHA que solicite o envio de SMS ou abra o aplicativo de mensagens. Qual o custo médio? Uma interação pode custar cerca de 30 dólares em cobranças de SMS internacionais. Como se proteger? Nunca envie SMS para verificar identidade online e monitore sua conta de celular regularmente.