Águas profundas: explorando os kits de phishing
A Group-IB analisou um grande banco de dados de kits de phishing usados para clonar páginas de login de marcas conhecidas. O estudo mostra como esses kits são vendidos e reutilizados por criminosos para roubar credenciais e dados bancários em massa. Mais de 260 marcas foram identificadas como alvo em 2020, com destaque para serviços de e-mail, financeiros e plataformas online.
A Group-IB publicou um levantamento sobre kits de phishing, pacotes prontos de scripts que permitem a qualquer criminoso, mesmo sem grande conhecimento técnico, montar rapidamente páginas falsas que imitam sites legítimos de bancos, e-mail e serviços online. Esses kits são comercializados e compartilhados em fóruns clandestinos, o que explica a velocidade com que novas campanhas de phishing surgem visando as mesmas marcas repetidamente.
Por dentro, os kits funcionam como um site clonado com um mecanismo de captura de dados embutido. Quando a vítima insere usuário, senha ou dados de cartão, as informações são enviadas ao operador por e-mail (o método mais comum, presente em 64% dos kits analisados), gravadas em arquivos de texto ou bancos MySQL no próprio servidor, ou exfiltradas em tempo real via bots do Telegram e formulários do Google, dificultando o rastreamento. Microsoft, PayPal, Google e Yahoo estão entre as marcas mais imitadas, e setores como serviços online, e-mail e instituições financeiras concentram a maior parte dos golpes.
Um detalhe interessante levantado pela pesquisa é que muitos desses kits vêm com backdoors deixados pelos próprios desenvolvedores, que roubam em segredo os dados coletados pelos golpistas que compram ou alugam o kit — uma espécie de golpe dentro do golpe. Alguns pacotes ainda incluem web shells para tomar controle total do servidor invadido e camadas de ofuscação de código para esconder endereços de e-mail e links maliciosos de ferramentas de segurança.
Para o usuário final, a defesa prática passa por desconfiar de links recebidos por e-mail ou SMS que pedem login urgente, verificar sempre o domínio real antes de digitar credenciais e ativar autenticação em dois fatores em contas de e-mail e bancárias. Para empresas e instituições financeiras, o artigo reforça a importância de monitoramento contínuo de domínios similares (typosquatting) e de times de resposta a incidentes capazes de derrubar páginas de phishing rapidamente, já que a vida útil desses kits costuma ser curta, mas seu volume é altíssimo.