Descoberta e alvo
Pesquisadores da Group‑IB descobriram um framework de phishing projetado para se passar pela provedora italiana Aruba S.p.A., que atende mais de 5,4 milhões de clientes. O kit replica com precisão a interface de login do webmail e emprega técnicas para aumentar a taxa de sucesso na coleta de credenciais.
Fluxo e técnicas de coleta
O ataque descrito opera em quatro estágios: primeiro, um CAPTCHA atua como filtro anti‑bot; depois, o usuário é levado a uma réplica convincente da página de login do Aruba, muitas vezes com a URL pré‑preenchida com o endereço de e‑mail da vítima para aumentar a sensação de autenticidade. As credenciais inseridas são imediatamente enviadas aos atacantes.
Em seguida, o kit apresenta uma página de pagamento fraudulenta solicitando detalhes de cartão para uma cobrança de renovação, tipicamente em torno de €4,37. Após o cartão, uma página falsa de verificação 3D Secure captura o OTP enviado pelo banco, completando os dados necessários para autorizar transações em tempo real.
Exfiltração e automação
Todos os dados coletados — credenciais, dados de cartão e OTPs — são encaminhados para chats no Telegram que funcionam como canal de exfiltração e notificação instantânea aos operadores. O kit também inclui filtros de CAPTCHA para bloquear scanners automatizados, aumentando a probabilidade de interação apenas por humanos.
Impacto e alcance potencial
Ao visar clientes da Aruba, o kit pode expor contas de hospedagem, controle de domínios e e‑mails corporativos, dado o papel da empresa na infraestrutura digital de clientes italianos. As fontes não fornecem um número total de vítimas infectadas nem uma estimativa de alcance global da campanha.
Limitações das informações
O relatório da Group‑IB descreve o funcionamento e técnicas do kit, mas não detalha métricas agregadas de compromissos nem listas completas de indicadores de comprometimento. Também não há, nas fontes consultadas, uma campanha pública de remediação ou uma declaração formal da Aruba incluída no material pesquisado.
Observações operacionais
- Alvo de spoofing: Aruba S.p.A. (empresa impersonada no kit); a Group‑IB é citada como identificadora da ameaça.
- Valor típico cobrado na página falsa: ~€4,37, citado como isca de renovação.
- Mecanismo de exfiltração: canais e bots no Telegram que recebem os dados em tempo real.
As fontes consultadas explicam o design do kit e os indicadores funcionais, mas não informam medidas formais de mitigação publicadas pela provedora ou dados consolidados sobre vítimas.
Fontes citadas nas apurações: Group‑IB e matéria técnica que documentou o kit.