Uma campanha de phishing de mensagens de texto generalizada está se passando por T-Mobile para pressionar os clientes a visitar páginas fraudulentas de resgate de recompensas. As mensagens afirmam que os pontos de fidelidade estão prestes a expirar, transformando um lembrete de conta comum em uma armadilha para detalhes de login, dados pessoais, informações de pagamento e códigos de verificação. A atividade foi rastreada desde o início de maio de 2026 e tem continuado apesar de uma queda posterior no volume.
Descoberta e Escopo da Campanha
Sua alcance vem da variação rápida: os atacantes alteram pequenos detalhes em cada texto, permitindo que a mesma decepção central seja enviada em escala enquanto evitam defesas simples de correspondência de mensagens. Malwarebytes identificou mais de 1.000 modelos relacionados, incluindo 199 mensagens altamente semelhantes. A campanha combina saldos de pontos falsos, prazos urgentes e links rotativos para empurrar os destinatários a agir antes de verificar a reivindicação.
A campanha ilustra por que o SMS permanece útil para criminosos. Um texto pode chegar quando uma pessoa está distraída, e uma perda aparente de recompensas parece pessoal. Campanhas de fraude de smishing em tempo real semelhantes mostraram como um único toque pode levar a páginas construídas para coletar senhas, dados de cartão e códigos de um único tempo.
Impacto e Alcance Operacional
Uma mensagem típica diz que o destinatário tem 18.400 pontos de recompensa T-Mobile que desaparecerão no mesmo dia ou no dia seguinte. Ela chama o link de uma maneira de resgatá-los e enquadra o prazo como parte de uma política de pontos justa. O saldo e a data de expiração alegados são inventados, mas eles dão à mensagem uma aparência personalizada. A redação muda de uma versão para outra.
Os atacantes trocam saudações, linhas de assunto, saldos e datas, mantendo a reivindicação central intacta: pontos valiosos serão perdidos a menos que o destinatário siga o link imediatamente. Saudações genéricas como "Caro Cliente T-Mobile" oferecem um sinal de alerta importante porque não possuem detalhes de conta verificáveis. Os links levam através de domínios de curta duração feitos para se assemelharem a endereços T-Mobile, comumente usando strings de letras aleatórias e o domínio .top.
Medidas de Mitigação Recomendadas
Os destinatários não devem usar um link em uma mensagem não solicitada, mesmo que o texto pareça polido ou mencione um saldo plausível. Em vez disso, eles devem abrir independentemente o aplicativo oficial do provedor ou inserir seu endereço de site conhecido em um navegador, depois verificar se alguma notificação genuína de conta aparece lá. Qualquer pessoa que alcance uma página suspeita deve evitar inserir credenciais, detalhes pessoais, informações de cartão ou um código recebido por texto.
Verificar o endereço completo do navegador antes de fazer login é essencial, já que um logotipo convincente não torna um site legítimo. Para pessoas que já compartilharam informações, a ação rápida importa. Altere a senha afetada imediatamente, especialmente se foi reutilizada em outro lugar, revise a atividade da conta e entre em contato com a instituição financeira relevante se detalhes de pagamento ou códigos de verificação foram fornecidos.
Indicadores de Comprometimento (IoCs)
Os domínios de phishing seguem o padrão de impersonação T-Mobile da campanha. Os domínios são intencionalmente defanged (por exemplo, [.]) para evitar resolução acidental ou hiperlinkagem. Re-fang apenas dentro de plataformas de inteligência de ameaças controladas como MISP, VirusTotal ou seu SIEM.
- Domínio:
t-mobile.biktpw[.]top- Exemplo de domínio de phishing seguindo o padrão de impersonação T-Mobile da campanha. - Domínio:
t-mobile.cugbjl[.]top- Exemplo de domínio de phishing seguindo o padrão de impersonação T-Mobile da campanha. - Domínio:
t-mobile.cymfjd[.]top- Exemplo de domínio de phishing seguindo o padrão de impersonação T-Mobile da campanha.
O que os CISOs devem fazer imediatamente
Organizações podem ajudar alertando os clientes sobre tentativas de impersonação atuais e tornando as notificações genuínas fáceis de verificar em canais oficiais. Os usuários devem relatar textos suspeitos através de sua plataforma móvel e provedor, enquanto os defensores rastreiam os domínios rotativos listados abaixo. A campanha é um lembrete de que a urgência é uma tática, não prova de que uma mensagem é real.