Uma campanha de phishing recém-identificada está transformando software legítimo de atendimento ao cliente em uma arma para roubar dados sensíveis de usuários. Atacantes foram encontrados abusando do LiveChat, uma plataforma amplamente utilizada de Software-as-a-Service (SaaS) que empresas dependem para suporte ao cliente em tempo real, para realizar operações de phishing convincentes.
O que mudou agora
Diferente de métodos tradicionais de phishing que levam usuários a páginas de login falsas, esta abordagem coloca vítimas dentro de uma janela de chat ao vivo, onde acreditam estar falando com um agente de suporte real de marcas como PayPal ou Amazon. A configuração é projetada para fazer cada interação parecer genuína, borrando a linha entre uma sessão legítima de atendimento ao cliente e uma armadilha bem elaborada.
Vítimas são atraídas por e-mails cuidadosamente redigidos prometendo reembolsos ou confirmações de pedidos, com links hospedados sob o próprio domínio do LiveChat — lc[.]chat. Pesquisadores da Cofense identificaram esta campanha após analisar duas variantes de e-mail de phishing separadas.
Evidências e Limites
A primeira e-mail falsificou o PayPal, notificando os destinatários sobre um reembolso de $200,00 e instando-os a clicar em um botão "View Transaction Details". A segunda e-mail era mais genérica, afirmando que um pedido estava pendente e precisava de confirmação através de um hiperlink "View Update".
Na versão Amazon da ameaça, o agente de chat pediu o endereço de e-mail, número de telefone, data de nascimento e endereço residencial da vítima, todos enquadrados como verificação de identidade de rotina. A linguagem era notavelmente rústica, com erros de ortografia como "Ello", sugerindo um operador humano trabalhando a partir de um roteiro.
A variante PayPal tomou um caminho diferente. Após o chat bot compartilhar um link externo, as vítimas foram levadas a uma página de login falsa do PayPal onde inseriram suas credenciais. O atacante capturou o código MFA enviado ao telefone do usuário, usando-o para contornar a autenticação de dois fatores.
Impacto e Recomendações
Usuários e organizações devem tratar qualquer e-mail não solicitado sobre reembolsos ou confirmações de pedidos com cautela, particularmente quando ele roteia através de um link de chat em vez de um site oficial da marca. Solicitações de códigos MFA, números de cartão de crédito ou datas de nascimento através de qualquer interface de chat são fortes sinais de alerta que devem levar ao desengajamento imediato.
Equipes de segurança são aconselhadas a monitorar o tráfego de saída para domínios lc[.]chat e bloquear URLs maliciosos conhecidos vinculados a esta campanha para reduzir a exposição. A coleta de dados nesta campanha ocorreu em etapas deliberadas e em camadas, visando extrair o máximo de dados pessoais e financeiros possível.