Guia de Compras e Reviews

Golpe usa páginas falsas do ChatGPT e Gemini para roubar contas de anúncios

Golpistas desenvolveram uma rede de sites falsos de inteligência artificial (IA) para roubar dados de acesso e códigos de verificação de gestores de tráfego e agências de publicidade. A fraude utiliza marcas como ChatGPT, Gemini, Claude, Perplexity e até a recém-anunciada ferramenta Muse, da Meta. O objetivo dos cibercriminosos é dominar contas de anúncios e utilizar os orçamentos das vítimas para financiar campanhas fraudulentas ou revender os perfis no mercado clandestino. A Meta não se pronunciou sobre o caso.

A operação atinge profissionais que administram grandes orçamentos de mídia paga e possuem permissão para gerenciar múltiplos clientes ao mesmo tempo. Ao controlar uma dessas contas centrais, os invasores conseguem acesso simultâneo a diversos perfis empresariais vinculados e multiplicam o impacto do ataque.

Página Falsificadas, print feito em 19 de setembro. Foto: Reprodução/Island

Para atrair as vítimas, os criminosos criam plataformas que prometem facilidades no dia a dia da gestão de anúncios, como auditoria de orçamentos, criação de resumos semanais de desempenho e planejamento automatizado de campanhas. Ao tentar utilizar os serviços prometidos nas páginas falsas, o usuário é induzido a clicar em um botão para conectar a conta de anúncios ao suposto assistente de IA.

Esse clique aciona a técnica conhecida como navegação dentro da navegação (Browser-in-the-Browser). O sistema desenha uma janela flutuante idêntica à tela de login oficial do Google ou do Okta no site falso. A janela reproduz detalhes visuais exatos, incluindo o desenho da barra de endereços e o ícone de cadeado de segurança, o que simula o endereço legítimo do serviço de autenticação.

Avistamento mais precoce de cada marca de IA em 2026. Foto: Reprodução/Island

Por trás dessa interface gráfica, há uma operação controlada em tempo real por operadores humanos. Assim que a vítima digita as credenciais, os dados são enviados diretamente para os painéis dos golpistas, que tentam realizar o login no serviço verdadeiro naquele instante.

Se o perfil do usuário exigir autenticação em duas etapas, os cibercriminosos retransmitem o pedido para a tela da vítima. Eles podem solicitar o código enviado por SMS, a chave do aplicativo autenticador, aprovações por notificação ou a leitura de um código QR. O sistema permite ainda que os operadores rejeitem as senhas até três vezes para coletar possíveis variações digitadas e segurem o usuário em uma tela de carregamento enquanto efetuam a invasão.

Agilidade no esquema fraudulento

A agilidade com que os criminosos adaptam as fraudes aos lançamentos do mercado chamou a atenção dos especialistas. Apenas oito dias após a Meta anunciar publicamente o assistente Muse, os criminosos colocaram no ar o site falso Muse Ads para simular um gerenciador de anúncios baseado no novo produto.

“Diferentemente de um kit transparente de proxy, a plataforma visível reconstrói localmente a interface do provedor e coleta credenciais e estados de autenticação por meio de suas próprias APIs”, afirmaram os pesquisadores Oleg Zaytsev e Ofek Ronen, em análise publicada pela empresa de segurança Island.

Dados de vítimas e comandos do operador se movem sobre o Socket.IO enquanto o invasor tenta o login em tempo real. Foto: Reprodução/Island

Mesma estrutura para diferentes golpes

A investigação sobre a infraestrutura utilizada aponta que a mesma estrutura técnica e os servidores mantidos pelos cibercriminosos suportam outros tipos de golpes na internet, incluindo falsos processos seletivos de empresas como Tesla, Nike e Louis Vuitton, além de páginas fictícias de reembolso financeiro.

“Demos uma olhada nas pastas públicas de código expostas pelos operadores e vimos que os mesmos caminhos e o mesmo modelo de tentar a senha até três vezes são reutilizados em diferentes abordagens”, detalharam os estudiosos.

Para evitar cair no golpe, Zaytsev e Ronen orientam que os usuários testem a movimentação da janela de login antes de digitar qualquer dado. Como a tela do golpe é apenas um desenho feito dentro da página, não pode ser arrastada para fora da janela do navegador nem redimensionada.

O phishing da marca AI atrai contas de gerente de publicidade de destino, onde uma identidade comprometida pode expor várias contas de cliente e permitir gastos fraudulentos ou revenda de conta. Foto: Reprodução/Island

Outra recomendação essencial, escreveram os especialistas, é verificar sempre o endereço que aparece na barra principal do navegador e adotar chaves físicas de segurança ou passkeys, mecanismos que bloqueiam a captura de dados por páginas falsas.

Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.




Fonte da notícia: Estadão | As Últimas Notícias do Brasil e do Mundo https://www.estadao.com.br/tecmundo/ciberseguranca/golpe-usa-paginas-falsas-do-chatgpt-e-gemini-para-roubar-contas-de-anuncios/

Luísa Giraldo

Artigos relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Botão Voltar ao topo
Verified by MonsterInsights