Descoberta e escopo da campanha
Uma nova campanha de segurança cibernética, identificada como Chameleon SEO Poisoning, tem sido observada por analistas da Fortra Intelligence and Research Experts (FIRE) durante o segundo trimestre de 2026. A operação manipula os resultados de busca do Google e do Bing para que páginas fraudulentas de bancos apareçam onde os usuários esperam encontrar serviços legítimos. Em vez de depender de e-mails em massa, os criminosos utilizam a otimização para mecanismos de busca (SEO) para atrair vítimas que buscam ativamente portais de clientes ou logins de cartões de crédito.
Os sites maliciosos são projetados para parecerem inofensivos quando inspecionados de forma convencional, o que atrasa relatórios e remoções. Isso dá aos atacantes mais tempo para capturar credenciais de consumidores e instituições financeiras. A técnica de cloaking é crucial: uma visita direta por um pesquisador de segurança ou scanner automatizado pode receber uma página inativa ou erro 404, enquanto o mesmo endereço entrega um portal bancário perfeito para visitantes vindos de resultados de busca.
Vetor e exploração
A operação depende de envenenamento de SEO, uma tática que empurra páginas controladas por atacantes para posições mais altas em buscas de alta intenção. Em vez de comprometer um site real, os operadores registram nomes semelhantes e criam páginas em torno das palavras que os usuários digitam no Google ou Bing. Isso move o phishing para longe do modelo de envio em massa e puxa as vítimas no momento em que estão procurando seu banco.
Os atacantes usam esse controle de apresentação para permanecer online por dias ou semanas. O método também ajuda a explicar por que um link relatado pode parecer limpo durante uma verificação de rotina, enquanto clientes reais continuam encontrando uma página ativa de roubo de credenciais. A similaridade com ataques de envenenamento de busca no Windows mostra como pequenas mudanças no nome de domínio e uma página com aparência credível podem direcionar um pesquisador a um destino prejudicial.
Impacto e alcance
A campanha visou várias grandes instituições financeiras e seus clientes. A análise indica um aumento acentuado na atividade durante o segundo trimestre de 2026. O impacto potencial é significativo, pois os usuários confiam nos resultados de busca como prova de autenticidade. A exposição de credenciais bancárias pode levar a perdas financeiras diretas e comprometimento de contas.
Medidas de mitigação recomendadas
Para consumidores, a rota mais segura é abrir um banco através de seu aplicativo móvel oficial ou um bookmark salvo, não um resultado de busca. Organizações devem tratar a visibilidade de busca como parte de sua superfície de ataque, não apenas uma preocupação de marketing. O monitoramento consciente do contexto, revisão mais rápida de evidências mascaradas e verificações mais fortes em registros rápidos podem ajudar a expor essas páginas.
Perguntas frequentes
- Como identificar uma página de phishing de SEO? Verifique a URL exata e não confie apenas na posição no ranking. Use aplicativos oficiais quando possível.
- Por que os scanners não detectam isso? O cloaking esconde o conteúdo malicioso de scanners que não passam pelo referenciador de busca.
- Quais são os indicadores de comprometimento? Domínios de segundo nível privados como .ph.com e .gr.com foram citados como veículos usados em sites semelhantes.
O que os CISOs devem fazer imediatamente
Equipes de segurança devem monitorar registros de domínio recentes que imitam marcas financeiras e verificar resultados de busca para termos de marca. A verificação da rota para um serviço financeiro é essencial, pois os atacantes estão escondendo cada vez mais suas páginas de phishing atrás da confiança que as pessoas depositam nos mecanismos de busca.