fraudedigital.com
Radar / Notícias / FD-2026-046
panoramaNOTÍCIA2025-12-23 · 2 min de leitura
0

Brushing scam: por que pacotes que você nunca comprou podem ser sinal de fraude de dados

Resumo executivo

A ESET explica o "brushing scam", golpe de e-commerce em que criminosos usam nome e endereço de terceiros para enviar produtos não solicitados e postar avaliações falsas de 5 estrelas em contas fraudulentas, inflando artificialmente a reputação de itens vendidos em marketplaces. Receber um desses pacotes é sinal de que seus dados pessoais circulam no submundo do cibercrime — e, em casos mais recentes, o pacote pode até trazer QR codes maliciosos.

O brushing scam não tenta roubar dinheiro diretamente da vítima que recebe o pacote — o alvo real é o sistema de reputação do marketplace. Vendedores ou golpistas terceirizados obtêm listas de nomes e endereços reais (compradas em fóruns de cibercrime ou coletadas em sites de busca de pessoas), criam contas de comprador falsas nessas plataformas, "compram" seus próprios produtos usando esses dados como destinatário, e depois postam avaliações de 5 estrelas a partir dessas contas verificadas para turbinar artificialmente a nota e as vendas do item.

O ponto de atenção para quem recebe o pacote não é o produto em si, geralmente barato e sem valor, mas o que a entrega revela: que seu nome e endereço estão sendo negociados e usados no submundo do cibercrime, o que normalmente indica exposição prévia em algum vazamento de dados. Em alguns casos documentados mais recentemente, o próprio pacote é usado como vetor de ataque adicional, trazendo QR codes impressos que, ao serem escaneados por curiosidade, levam a páginas de phishing ou instalação de malware — transformando um golpe de reputação em porta de entrada para roubo de dados mais grave.

A reação recomendada ao receber um pacote não solicitado é dupla: primeiro, verificar se alguma conta em seu nome foi criada nesse marketplace (o que indica uso mais direto da identidade, não só do endereço para entrega) e, segundo, nunca escanear QR codes impressos na embalagem ou na nota fiscal do pacote. Como o brushing costuma ser sintoma de exposição de dados anterior, vale também ativar MFA nas contas de e-commerce existentes, reduzir a quantidade de dados pessoais publicados em redes sociais e considerar remover o próprio cadastro de sites agregadores de dados pessoais (como BeenVerified e Spokeo), que são justamente uma das fontes usadas pelos golpistas para montar essas listas de endereços.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.