Um novo e sofisticado golpe de phishing está circulando entre os usuários do X, anteriormente conhecido como Twitter. Cibercriminosos enviam e-mails falsos que imitam com perfeição os alertas legítimos de login em um novo dispositivo, com o objetivo de roubar senhas e obter acesso direto às contas das vítimas.
O esquema foi detalhadamente identificado e revelado pelo jornalista Samuel Gibbs, do renomado jornal britânico The Guardian, em uma reportagem publicada recentemente. Segundo a apuração, os e-mails fraudulentos informam sobre um suposto acesso à conta a partir de uma localização incomum, como um usuário em Londres recebendo um alerta de login no Arizona.
A mensagem maliciosa instrui a pessoa a “completar os passos agora” para proteger a conta, fornecendo links para supostamente trocar a senha e revisar os aplicativos com acesso ao perfil. A semelhança com as comunicações oficiais do X é impressionante.
Gibbs realizou uma comparação lado a lado entre um e-mail fraudulento e uma notificação real do X. Ambas as mensagens reproduzem o mesmo logotipo, as mesmas cores e a mesma formatação, sem apresentar erros de gramática ou ortografia. Além disso, as orientações de segurança descritas no e-mail falso replicam recomendações que o próprio X faz aos seus usuários, o que torna o golpe ainda mais convincente.
A principal diferença, e o ponto crucial para identificar a fraude, reside nos links. Embora os passos sugeridos pareçam legítimos, os endereços para os quais eles apontam levam a páginas falsas, criadas exclusivamente para capturar a senha da vítima ou autorizar um aplicativo malicioso a acessar a conta sem a necessidade da senha. Por exemplo, enquanto o endereço real de verificação do X é “verify@x.com”, o falso utiliza “transact@mailer.incentive.finance”, um indício claro de phishing.
Como o golpe funciona e suas consequências
Após assumir o controle de uma conta, os criminosos frequentemente a utilizam para aplicar novos golpes. Isso inclui fraudes com criptomoedas, tentativas de phishing contra os seguidores do perfil invadido e a disseminação de campanhas de desinformação. A página falsa muitas vezes se disfarça como uma ferramenta de “auditoria de segurança” ou “solução de problemas” para induzir a vítima a autorizar o acesso indevido.
Identifique um e-mail falso: Sinais de alerta
O X informa, em sua página de suporte, que só envia mensagens a partir dos domínios @x.com ou @e.x.com, nunca inclui anexos e jamais solicita a senha do usuário por e-mail, mensagem direta ou resposta. Um e-mail fraudulento costuma também não citar o nome de usuário do destinatário, informação que o X sempre inclui em alertas verdadeiros. Além disso, a localização do suposto login aparece de forma vaga nas versões falsas, diferente do padrão mais detalhado usado pela plataforma.
Como se proteger e o que fazer se cair no golpe
A recomendação principal é não clicar em nenhum link recebido por e-mail. Em vez disso, o usuário deve abrir diretamente o aplicativo do X, onde qualquer alerta de segurança real também aparecerá. Antes de qualquer ação, vale a pena checar o endereço do remetente e, sem clicar, verificar para onde os links realmente apontam (geralmente passando o mouse sobre eles).
Quem apenas abriu a página falsa sem inserir dados provavelmente não corre riscos. No entanto, quem chegou a digitar a senha ou um código de verificação em um site não conferido deve trocar a senha imediatamente e ativar a autenticação de dois fatores. E-mails suspeitos podem ser denunciados às ferramentas de spam e phishing do próprio provedor de e-mail.
Caso o usuário suspeite que a conta já foi comprometida, o X orienta seguir o guia de recuperação da plataforma. A empresa informa que pode redefinir a senha de contas que considera hackeadas e envia um link seguro por e-mail para a criação de uma nova senha.
Fonte: canaltech.com.br
