Uma campanha de phishing de alta sofisticação está se passando pelo site oficial da empresa de segurança Avast para roubar dados financeiros de usuários. A operação, analisada pela Malwarebytes, utiliza uma réplica visualmente idêntica do portal da fabricante e técnicas de engenharia social avançadas para induzir as vítimas a fornecerem detalhes completos de cartão de crédito sob o pretexto de resolver um suposto débito fraudulento.
Descoberta e escopo
A campanha opera através de um website fraudulento que replica fielmente o portal de suporte da Avast, utilizando esquemas de cores oficiais e carregando o logotipo diretamente da rede de entrega de conteúdo (CDN) da empresa para maximizar a legitimidade. A página confronta os visitantes com um registro de transação fabricado, exibindo um débito de €499,99 e criando urgência artificial com prazos contraditórios para cancelamento.
Vetor e exploração
O ataque é projetado para atingir um amplo espectro de vítimas: desde clientes reais da Avast que acreditam ser um erro de cobrança, até não-clientes que temem um roubo de identidade. A página não requer login ou chave de licença, permitindo que qualquer pessoa prossiga para os formulários de coleta de dados. Um script JavaScript dinâmico lê o relógio do sistema local e insere automaticamente a data atual no registro da transação fraudulenta, fazendo com que a cobrança pareça ter ocorrido na mesma manhã do acesso, independentemente do dia.
Mecânica técnica de captura de dados
Após a vítima inserir dados de contato, a página apresenta um diálogo modal solicitando explicitamente o número completo do cartão de crédito, data de validade e código CVV. Para garantir a utilidade dos dados roubados, os atacantes implementaram o algoritmo de Luhn no código da página, validando em tempo real a integridade estrutural do número do cartão inserido e impedindo a submissão de números inválidos ou com erros de digitação.
Os dados válidos são empacotados em um objeto JSON e transmitidos via uma requisição POST para um arquivo backend chamado send.php. A página também incorpora um widget de chat ao vivo do Tawk.to (identificador da conta: 689773de2f0f7c192611b3bf), permitindo que os operadores interajam com vítimas hesitantes em tempo real, atuando como um "agente de suporte" para incentivá-las a completar a ação.
Impacto e recomendações de defesa
Após o roubo dos dados, o usuário é redirecionado para uma página de confirmação, uma tática final de engenharia social que instrui a desativar ferramentas de segurança que poderiam alertar sobre a fraude. Para se proteger, os usuários devem lembrar que vendedores legítimos nunca solicitam o número completo do cartão e o código de segurança para processar um reembolso, pois já possuem os dados da transação original.
Em caso de suspeita, a orientação é navegar diretamente para o site oficial da empresa, nunca clicando em links de mensagens não solicitadas. Para quem já inseriu dados, é crucial contactar imediatamente o banco para cancelar o cartão comprometido, contestar quaisquer cobranças pendentes e alterar senhas de contas associadas ao e-mail fornecido.