Hack Alerta

Kaspersky detecta 61 sites falsos simulando Receita Federal para roubar credenciais

Kaspersky identifica 61 sites falsos simulando a Receita Federal para roubar credenciais do Gov.br. Golpistas usam engenharia social e urgência para aplicar fraudes financeiras.

Muito cuidado na hora de fazer a sua declaração do Imposto de Renda 2026: a Kaspersky detectou 61 sites falsos que simulam o sistema da Receita Federal para aplicar golpes. De acordo com especialistas da empresa, o esquema começou no mês de março, acompanhando a popularidade do tema com a abertura do processo de declaração. Na maioria dos casos, os golpistas usam táticas de phishing para enganar os usuários, mirando na coleta de credenciais do Gov.br para disseminar fraudes financeiras contra os desavisados.

Como os golpistas atacam

A análise da Kaspersky identificou que, para obter êxito na campanha, os golpistas criam diversos domínios fraudulentos que exploram palavras-chave voltadas para o Imposto de Renda, como "IRPF", "online", "regularização", "contador", "modelo de declaração" e "chave de acesso". Além disso, os criminosos usam variações de "Receita Federal" e "gov" para confundir os contribuintes com páginas que parecem visualmente legítimas, aumentando o número de acessos para, consequentemente, coletar mais credenciais sensíveis das vítimas.

Outro modus operandi dos cibercriminosos é aplicar um golpe que trata de uma suposta pendência catalogada na Receita Federal. Nesse caso, a pessoa recebe um e-mail que simula uma notificação do órgão governamental e afirma ter identificado uma pendência vinculada ao IRPF do usuário. A mensagem oferece desconto de 100% sobre juros e multas, pressionando a vítima a pagar o valor exigido via Pix ou boleto.

Engenharia social e pressão psicológica

A promessa é que a regularização vai evitar a inclusão do CPF/CNPJ do usuário na Dívida Ativa da União e ainda dispensar o processo de malha fina. É dessa maneira que os golpistas conseguem roubar dados e dinheiro dos alvos, desviando as quantias para contas laranjas a partir da falsa oferta de benefício. A aposta é na engenharia social para fazer com que a pessoa aja por impulso, sem verificar a legitimidade do site ou da mensagem recebida.

Os sites falsos são projetados para imitar a interface oficial do governo, utilizando logotipos e cores similares para passar credibilidade. A urgência é um fator chave, com mensagens que exigem ação imediata sob pena de penalidades legais ou financeiras.

Como se proteger

Para garantir um processo seguro, vale estar atento a algumas questões na hora de declarar o seu Imposto de Renda. Uma das principais recomendações de especialistas é usar somente canais oficiais do governo, como o Programa IRPF, o programa oficial da Receita Federal para declaração que está disponível gratuitamente no site do órgão, e o site ou aplicativo do Meu Imposto de Renda.

Também vale acionar medidas preventivas na sua conta do Gov.br, ativando a dupla autenticação e elevando o perfil para o nível ouro, que garante uma maior proteção dos seus dados. Desconfiar de e-mails e SMS com links de downloads suspeitos ou solicitações de informações pessoais é outra ação fundamental para se proteger de golpes, assim como digitar o endereço da Receita Federal diretamente no navegador.

Implicações regulatórias e LGPD

Este tipo de ataque de phishing tem implicações diretas para a Lei Geral de Proteção de Dados (LGPD). O vazamento de credenciais do Gov.br pode resultar no acesso não autorizado a dados pessoais sensíveis, incluindo informações fiscais, bancárias e de saúde. As empresas e órgãos públicos devem estar atentos a campanhas de phishing que visam credenciais governamentais, pois isso pode comprometer a segurança de dados de milhões de cidadãos.

A ANPD (Autoridade Nacional de Proteção de Dados) tem monitorado de perto incidentes que envolvem vazamento de dados pessoais. Organizações que lidam com dados sensíveis devem reforçar seus controles de segurança e treinar seus colaboradores para identificar tentativas de phishing.

O que os usuários devem fazer agora

1. Acesse sempre o site oficial da Receita Federal digitando o endereço diretamente no navegador. 2. Ative a autenticação de dois fatores (2FA) na sua conta Gov.br. 3. Não clique em links recebidos por e-mail ou SMS que prometem benefícios fiscais ou alertas de pendência. 4. Verifique a URL do site antes de inserir qualquer dado pessoal ou financeiro. 5. Denuncie sites suspeitos à Receita Federal e às autoridades competentes.


Baseado em publicação original de Canaltech
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.