Hack Alerta

Golpistas abusam de LiveChat para phishing de dados financeiros em campanhas SaaS

Golpistas abusam do LiveChat para phishing de dados financeiros. Campanha SaaS usa chat ao vivo para simular suporte de PayPal e Amazon. Captura de MFA e dados sensíveis é realizada através de interação humana disfarçada.

Uma campanha de phishing recém-identificada está transformando software legítimo de atendimento ao cliente em uma arma para roubar dados sensíveis de usuários. Atacantes foram encontrados abusando do LiveChat, uma plataforma amplamente utilizada de Software-as-a-Service (SaaS) que empresas dependem para suporte ao cliente em tempo real, para realizar operações de phishing convincentes.

O que mudou agora

Diferente de métodos tradicionais de phishing que levam usuários a páginas de login falsas, esta abordagem coloca vítimas dentro de uma janela de chat ao vivo, onde acreditam estar falando com um agente de suporte real de marcas como PayPal ou Amazon. A configuração é projetada para fazer cada interação parecer genuína, borrando a linha entre uma sessão legítima de atendimento ao cliente e uma armadilha bem elaborada.

Vítimas são atraídas por e-mails cuidadosamente redigidos prometendo reembolsos ou confirmações de pedidos, com links hospedados sob o próprio domínio do LiveChat — lc[.]chat. Pesquisadores da Cofense identificaram esta campanha após analisar duas variantes de e-mail de phishing separadas.

Evidências e Limites

A primeira e-mail falsificou o PayPal, notificando os destinatários sobre um reembolso de $200,00 e instando-os a clicar em um botão "View Transaction Details". A segunda e-mail era mais genérica, afirmando que um pedido estava pendente e precisava de confirmação através de um hiperlink "View Update".

Na versão Amazon da ameaça, o agente de chat pediu o endereço de e-mail, número de telefone, data de nascimento e endereço residencial da vítima, todos enquadrados como verificação de identidade de rotina. A linguagem era notavelmente rústica, com erros de ortografia como "Ello", sugerindo um operador humano trabalhando a partir de um roteiro.

A variante PayPal tomou um caminho diferente. Após o chat bot compartilhar um link externo, as vítimas foram levadas a uma página de login falsa do PayPal onde inseriram suas credenciais. O atacante capturou o código MFA enviado ao telefone do usuário, usando-o para contornar a autenticação de dois fatores.

Impacto e Recomendações

Usuários e organizações devem tratar qualquer e-mail não solicitado sobre reembolsos ou confirmações de pedidos com cautela, particularmente quando ele roteia através de um link de chat em vez de um site oficial da marca. Solicitações de códigos MFA, números de cartão de crédito ou datas de nascimento através de qualquer interface de chat são fortes sinais de alerta que devem levar ao desengajamento imediato.

Equipes de segurança são aconselhadas a monitorar o tráfego de saída para domínios lc[.]chat e bloquear URLs maliciosos conhecidos vinculados a esta campanha para reduzir a exposição. A coleta de dados nesta campanha ocorreu em etapas deliberadas e em camadas, visando extrair o máximo de dados pessoais e financeiros possível.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.