Hack Alerta

Campanha de phishing sofisticada usa site falso da Avast para roubo de cartões

Criminosos usam réplica perfeita do site da Avast em campanha de phishing que simula cobrança indevida para roubar dados de cartão de crédito. A operação emprega validação em tempo real e chat ao vivo para aumentar a credibilidade e a taxa de sucesso.

Uma campanha de phishing de alta sofisticação está se passando pelo site oficial da empresa de segurança Avast para roubar dados financeiros de usuários. A operação, analisada pela Malwarebytes, utiliza uma réplica visualmente idêntica do portal da fabricante e técnicas de engenharia social avançadas para induzir as vítimas a fornecerem detalhes completos de cartão de crédito sob o pretexto de resolver um suposto débito fraudulento.

Descoberta e escopo

A campanha opera através de um website fraudulento que replica fielmente o portal de suporte da Avast, utilizando esquemas de cores oficiais e carregando o logotipo diretamente da rede de entrega de conteúdo (CDN) da empresa para maximizar a legitimidade. A página confronta os visitantes com um registro de transação fabricado, exibindo um débito de €499,99 e criando urgência artificial com prazos contraditórios para cancelamento.

Vetor e exploração

O ataque é projetado para atingir um amplo espectro de vítimas: desde clientes reais da Avast que acreditam ser um erro de cobrança, até não-clientes que temem um roubo de identidade. A página não requer login ou chave de licença, permitindo que qualquer pessoa prossiga para os formulários de coleta de dados. Um script JavaScript dinâmico lê o relógio do sistema local e insere automaticamente a data atual no registro da transação fraudulenta, fazendo com que a cobrança pareça ter ocorrido na mesma manhã do acesso, independentemente do dia.

Mecânica técnica de captura de dados

Após a vítima inserir dados de contato, a página apresenta um diálogo modal solicitando explicitamente o número completo do cartão de crédito, data de validade e código CVV. Para garantir a utilidade dos dados roubados, os atacantes implementaram o algoritmo de Luhn no código da página, validando em tempo real a integridade estrutural do número do cartão inserido e impedindo a submissão de números inválidos ou com erros de digitação.

Os dados válidos são empacotados em um objeto JSON e transmitidos via uma requisição POST para um arquivo backend chamado send.php. A página também incorpora um widget de chat ao vivo do Tawk.to (identificador da conta: 689773de2f0f7c192611b3bf), permitindo que os operadores interajam com vítimas hesitantes em tempo real, atuando como um "agente de suporte" para incentivá-las a completar a ação.

Impacto e recomendações de defesa

Após o roubo dos dados, o usuário é redirecionado para uma página de confirmação, uma tática final de engenharia social que instrui a desativar ferramentas de segurança que poderiam alertar sobre a fraude. Para se proteger, os usuários devem lembrar que vendedores legítimos nunca solicitam o número completo do cartão e o código de segurança para processar um reembolso, pois já possuem os dados da transação original.

Em caso de suspeita, a orientação é navegar diretamente para o site oficial da empresa, nunca clicando em links de mensagens não solicitadas. Para quem já inseriu dados, é crucial contactar imediatamente o banco para cancelar o cartão comprometido, contestar quaisquer cobranças pendentes e alterar senhas de contas associadas ao e-mail fornecido.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.