Hack Alerta

Ataque de phishing usa certificados SSL para enganar usuários via WhatsApp

Ataque de phishing usa certificados SSL para enganar usuários via WhatsApp. Campanha usa typosquatting e HTTPS para parecer legítima. Veja IoCs e recomendações de defesa.

Descrição da campanha de phishing

Uma operação de phishing está usando certificados da web e endereços da web escolhidos para atingir clientes de marcas de alto valor através do WhatsApp. A atividade é projetada para fazer páginas fraudulentas parecerem normais à primeira vista, transformando um sinal de segurança familiar em parte da decepção. A campanha depende de sites falsos com nomes semelhantes.

Uma mensagem pode direcionar um destinatário de um WhatsApp para uma página de login que se assemelha a um serviço que eles conhecem, onde senhas, detalhes de verificação ou outras informações de conta podem ser coletados. Pesquisadores clandestinos identificaram infraestrutura ativada de phishing e clonagem de interface voltada principalmente para WhatsApp e Instagram. Os certificados foram emitidos em 10 de agosto de 2026, sugerindo que os sites de suporte foram preparados recentemente para uma nova onda de engenharia social.

A Clandestine disse em um relatório que o risco imediato não é uma falha no sistema de certificado. É a confiança mal colocada: as pessoas podem ver HTTPS ou um cadeado, assumir que a página é legítima e inserir credenciais antes de verificar o endereço completo. Isso pode causar tomada de conta, fraude e impersonação.

Técnicas de engano e certificados

Os atacantes parecem ter registrado domínios que imitam nomes populares por meio de alterações de ortografia, palavras adicionadas e substituições de caracteres. Eles então obtiveram certificados SSL/TLS de autoridades de certificado legítimas, permitindo que as páginas carreguem sobre conexões HTTPS criptografadas. A criptografia protege o tráfego para um site, mas não prova que o operador é genuíno.

Essa distinção importa em telas móveis, onde o endereço completo pode ser oculto ou encurtado. Uma página fraudulenta pode exibir um ícone de cadeado e ainda ser projetada para roubar informações. Campanhas de phishing semelhantes no WhatsApp para candidatos a emprego usaram domínios falsificados e HTTPS para fazer ofertas de recrutamento falsas parecerem credíveis. A atividade usa padrões clássicos de typosquatting, incluindo substituição de caracteres e variações ortográficas.

O foco relatado centra-se no WhatsApp e Instagram, onde mensagens e alertas podem atingir um grande público. O relatório disponível não atribui a campanha a um grupo específico ou confirma vítimas. Os emissores de certificados nomeados na pesquisa são Let's Encrypt, Google Trust Services e Amazon. Isso não significa que eles estão envolvidos em fraude. A emissão de certificado é automatizada: um certificado valida o controle de um domínio, não a honestidade de seu conteúdo ou a identidade da marca implícita por seu nome.

Impacto e riscos para usuários

A força da campanha é provavelmente o uso de urgência e familiaridade. Uma mensagem do WhatsApp pode afirmar que uma conta precisa de verificação, um pagamento está pendente ou uma ação de suporte é necessária. Uma página clonada pode então pedir um login, um código único ou informações pessoais, deixando as vítimas expostas se cumprirem.

Os usuários devem evitar abrir links de conta enviados inesperadamente em chats, mesmo quando parecem vir de um contato conhecido. Em vez disso, abra o aplicativo oficial ou digite o endereço de serviço conhecido manualmente. Esse hábito ajuda a derrotar os truques visuais descritos em casos recentes de phishing typosquatting, onde uma pequena mudança pode produzir um domínio convincente.

Antes de inserir credenciais, as pessoas devem expandir a barra de endereço e inspecionar o domínio completo em vez de confiar no nome da marca no início. Eles devem tratar códigos de verificação não solicitados como sensíveis e nunca compartilhá-los. As organizações podem monitorar novos certificados para domínios semelhantes a marcas e avisar os clientes sobre canais de suporte verificados.

Recomendações de segurança

Os titulares de contas devem habilitar proteções de entrada de múltiplos passos disponíveis e revisar sessões ativas após contato suspeito. Se um login foi inserido em uma página questionável, alterar a senha por meio do serviço oficial, encerrar sessões não familiares e alertar os contatos pode limitar os danos. As equipes de segurança devem adicionar domínios relatados aos fluxos de trabalho de monitoramento e bloqueio, onde apropriado, tratando a lista como uma visão de ponto no tempo da infraestrutura que pode mudar.

A lição mais ampla é simples: um certificado significa que uma conexão é criptografada, não que um site, mensagem ou solicitação é autêntico. Ataques de página de phishing semelhantes com SSL usaram o símbolo do cadeado para encorajar essa suposição equivocada. A conscientização do usuário é a primeira linha de defesa contra essas campanhas sofisticadas.

Indicadores de comprometimento (IoCs)

Os indicadores incluem domínios como whatsapp.elirex.net, whatsapp.primecore.online e whatsapp-handler.icaal.co.uk. Os defensores devem monitorar esses domínios e bloqueá-los em gateways de e-mail e proxies web. A análise de certificados para domínios suspeitos também é recomendada para detecção proativa.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.