Hack Alerta

Kit de phishing usa Telegram para exfiltrar credenciais da Aruba

Pesquisadores da Group‑IB identificaram um kit de phishing que finge ser a Aruba S.p.A.; o golpe usa URLs pré‑preenchidas, CAPTCHA, páginas de pagamento (~€4,37) e captura de 3D Secure, com exfiltração dos dados por chats no Telegram.

Um kit de phishing multifaseado foi identificado explorando páginas pré‑preenchidas e canais de exfiltração via Telegram para capturar credenciais e dados de pagamento, segundo pesquisadores que monitoram ecossistemas criminosos.

Descoberta e alvo

Pesquisadores da Group‑IB descobriram um framework de phishing projetado para se passar pela provedora italiana Aruba S.p.A., que atende mais de 5,4 milhões de clientes. O kit replica com precisão a interface de login do webmail e emprega técnicas para aumentar a taxa de sucesso na coleta de credenciais.

Fluxo e técnicas de coleta

O ataque descrito opera em quatro estágios: primeiro, um CAPTCHA atua como filtro anti‑bot; depois, o usuário é levado a uma réplica convincente da página de login do Aruba, muitas vezes com a URL pré‑preenchida com o endereço de e‑mail da vítima para aumentar a sensação de autenticidade. As credenciais inseridas são imediatamente enviadas aos atacantes.

Em seguida, o kit apresenta uma página de pagamento fraudulenta solicitando detalhes de cartão para uma cobrança de renovação, tipicamente em torno de €4,37. Após o cartão, uma página falsa de verificação 3D Secure captura o OTP enviado pelo banco, completando os dados necessários para autorizar transações em tempo real.

Exfiltração e automação

Todos os dados coletados — credenciais, dados de cartão e OTPs — são encaminhados para chats no Telegram que funcionam como canal de exfiltração e notificação instantânea aos operadores. O kit também inclui filtros de CAPTCHA para bloquear scanners automatizados, aumentando a probabilidade de interação apenas por humanos.

Impacto e alcance potencial

Ao visar clientes da Aruba, o kit pode expor contas de hospedagem, controle de domínios e e‑mails corporativos, dado o papel da empresa na infraestrutura digital de clientes italianos. As fontes não fornecem um número total de vítimas infectadas nem uma estimativa de alcance global da campanha.

Limitações das informações

O relatório da Group‑IB descreve o funcionamento e técnicas do kit, mas não detalha métricas agregadas de compromissos nem listas completas de indicadores de comprometimento. Também não há, nas fontes consultadas, uma campanha pública de remediação ou uma declaração formal da Aruba incluída no material pesquisado.

Observações operacionais

  • Alvo de spoofing: Aruba S.p.A. (empresa impersonada no kit); a Group‑IB é citada como identificadora da ameaça.
  • Valor típico cobrado na página falsa: ~€4,37, citado como isca de renovação.
  • Mecanismo de exfiltração: canais e bots no Telegram que recebem os dados em tempo real.

As fontes consultadas explicam o design do kit e os indicadores funcionais, mas não informam medidas formais de mitigação publicadas pela provedora ou dados consolidados sobre vítimas.

Fontes citadas nas apurações: Group‑IB e matéria técnica que documentou o kit.


Baseado em publicação original de Group-IB
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.