fraudedigital.com
tema

#pagamentos

90 publicações marcadas com esta tag.

risco altoFD-2026-247 · 2026-09-09
0

Trojan bancário Gigabud usa clonador de apps open-source Vwork para fraudar bancos em dez países

O grupo GoldFactory está distribuindo o trojan bancário Android Gigabud em conjunto com o Vwork, uma versão modificada do clonador de aplicativos open-source Shelter, para clonar apps bancários legítimos em um perfil isolado do sistema e executar transações fraudulentas sem levantar suspeita. A campanha já comprometeu mais de 1.400 dispositivos na Indonésia, com perdas próximas de US$ 961 mil entre fevereiro e julho de 2026, e também atinge Brasil, Colômbia, México e outros países.

Fonte ↗
risco médioFD-2026-251 · 2026-09-09
0

Pesquisadores demonstram captura de dados de cartão via NFC em iPhones para cartões PRO100, HUMO e UZCARD

Um estudo acadêmico descreve um método de captura, via Core NFC no iOS, do número da conta primária (PAN) e da validade de cartões de pagamento contactless dos sistemas PRO100, HUMO e UZCARD — usados na Rússia e no Uzbequistão, mercados sem suporte oficial ao Apple Pay. Os autores deixam claro que a técnica apenas lê e extrai dados de registro do cartão, sem emular o cartão, autorizar pagamentos ou provar posse, mas o PAN e a validade capturados são justamente os dados centrais explorados em fraude de cartão not-present.

Fonte ↗
risco altoFD-2026-249 · 2026-09-08
0

Rede DoppelCart usa mais de 119 mil lojas falsas para roubar dados de cartão de crédito

Uma operação batizada de DoppelCart mantém uma rede de mais de 119 mil domínios que simulam e-commerces legítimos para coletar dados de cartão de pagamento de consumidores no momento do checkout falso. A escala do número de domínios sugere infraestrutura automatizada de criação em massa de lojas fraudulentas, um modelo que dificulta o takedown por operar em volume e rotatividade constante.

Fonte ↗
risco altoFD-2026-235 · 2026-09-03
0

Vazamento de 412 mil compradores do festival The Town 2025 é vendido para fraude bancária no Brasil

Um vendedor em fórum russo de compra e venda de dados listou o que chama de base da Ticketmaster com mais de 412 mil registros de compradores latino-americanos, 61% deles brasileiros, incluindo nome, CPF, e-mail, telefone e detalhes de pagamento. O anúncio é explícito quanto ao uso: o próprio vendedor afirma que os CPFs servem para fraude bancária, aplicativos de empréstimo e registro fraudulento de chip (SIM swap).

Fonte ↗
risco altoFD-2026-228 · 2026-09-03
0

Kit de phishing chinês 'Outsider' resiste a ações policiais com 267 templates e 100 mil páginas fraudulentas em 6 meses

O ator conhecido como ChenLun opera desde o Telegram o 'Outsider Phishing Kit', um phishing-as-a-service com mais de 267 templates prontos mirando bancos, PayPal, operadoras de telefonia, governos e e-commerces em 54 países. Mesmo após uma ação da Google e a 'Operation Ghost Hook' em junho de 2026, a operação registrou mais de 700 novos domínios em um único mês, sustentada por um modelo descentralizado de afiliados. O kit rouba cartões, credenciais e contorna MFA em tempo real via WebSocket, com distribuição majoritariamente por SMS (smishing).

Fonte ↗
risco médioFD-2026-226 · 2026-09-01
0

Campanha 'Chameleon' de SEO envenenado espalha páginas falsas de bancos nos resultados de busca

Pesquisadores da Fortra registraram alta de 40% no segundo trimestre de 2026 em ataques de 'SEO poisoning' com cloaking, apelidados de Chameleon, que usam domínios typosquatted para posicionar páginas de phishing no topo de buscas por termos como 'portal do cliente' e 'login de cartão de crédito' de bancos. A técnica é desenhada especificamente para enganar scanners automatizados de segurança, mostrando conteúdo limpo a eles e a página falsa apenas a vítimas reais. O resultado prático é furto de credenciais bancárias por um caminho que o usuário acredita ser confiável: o próprio buscador.

Fonte ↗
panoramaFD-2026-219 · 2026-08-31
0

Protocolo com prova de conhecimento zero tenta equilibrar sigilo bancário e conformidade AML/CFT em moeda digital de banco central

Um estudo propõe um protocolo de liquidação interbancária para CBDC (moeda digital de banco central) em redes Ethereum permissionadas que mantém a instituição pagadora publicamente identificável para fins de conformidade, mas oculta criptograficamente o destinatário, o valor e o conteúdo da transação. Testado em uma rede de cinco nós com bancos comerciais, banco central e depositária de valores, o sistema liquida transações em 8 a 16 segundos, com verificação de prova em cerca de 1 milissegundo. O modelo de 'anonimato relaxado' é desenhado especificamente para permitir rastreabilidade regulatória de AML/CFT sem expor fluxos financeiros bilaterais sensíveis a todos os participantes da rede.

Fonte ↗
risco altoFD-2026-222 · 2026-08-31
0

Infostealers sequestram sessões ativas do Claude e drenam créditos pagos dos usuários

A Anthropic confirmou que infostealers como Vidar, LummaC2, StealC, RedLine, Acreed e Atomic Stealer roubaram cookies de sessão autenticada de usuários do Claude, permitindo acesso às contas sem precisar de senha nem 2FA. Os atacantes usaram esse acesso para consumir o uso pago das vítimas, e a empresa revogou sessões, removeu cartões salvos e reembolsou cobranças indevidas. O caso mostra que o roubo de sessão é hoje um vetor tão relevante para fraude quanto o roubo de senha.

Fonte ↗
risco altoFD-2026-217 · 2026-08-28
0

Kit de phishing "JWR" dá a golpistas visão ao vivo da vítima digitando dados de cartão e documentos

A Cisco Talos identificou o JWR, uma plataforma de phishing-as-a-service que transmite ao vivo, via WebSocket criptografado, a tela da vítima para o atacante enquanto ela preenche dados de cartão, CVV, senha, 2FA e documentos como passaporte. Isso permite ao golpista interagir em tempo real e guiar a vítima para maximizar o roubo, e as campanhas já miram autoridades de trânsito e serviços postais na Ásia e nos Emirados Árabes com pretexto de multas e taxas de entrega.

Fonte ↗
risco altoFD-2026-206 · 2026-08-26
0

Vishing instala malware Android WindRelay e esvazia contas em 13 minutos

A Group-IB identificou o WindRelay, um novo malware Android distribuído por meio de ligações em que golpistas se passam por funcionários de banco e induzem a vítima a instalar um app de "suporte". Uma vez com acesso remoto ao aparelho, os criminosos tomam empréstimos em nome da vítima, capturam dados de cartão e concluem transações fraudulentas usando o PIN informado durante a própria ligação. Um caso documentado mostrou o ataque completo, do primeiro contato ao roubo, em apenas 13 minutos.

Fonte ↗
risco altoFD-2026-205 · 2026-08-25
0

Balonx Sistema: a PhaaS mexicana que usa vishing com IA e RAT móvel contra bancos

A Group-IB expôs o Balonx Sistema, uma plataforma de Phishing-as-a-Service operada a partir do México que já mirou mais de 20 instituições financeiras, incluindo o Banamex. O serviço combina páginas de phishing em tempo real que interceptam códigos de segunda fator, um RAT para Android distribuído pela própria página falsa e um módulo de vishing com IA (CallFlow) capaz de sustentar até 30 ligações simultâneas com voz sintética. Uma falha operacional dos próprios criminosos, com repositórios no GitHub vazando código-fonte e credenciais, permitiu o mapeamento completo da operação.

Fonte ↗
risco altoFD-2026-201 · 2026-08-21
0

Pesquisadores mostram que cartão Visa vencido ainda passa no caixa

Pesquisadores da UMass Amherst apresentaram no USENIX Security 2026 uma falha no kernel 3 EMV da Visa que permite usar cartões contactless vencidos ou até destruídos em compras reais. O problema está no campo de validade lido pelo terminal, que não é protegido criptograficamente, ao contrário do campo equivalente enviado ao banco emissor. Testes em lojas e supermercados reais confirmaram compras aprovadas com cartões expirados em pelo menos uma instituição, enquanto Mastercard, American Express e Discover bloquearam o mesmo ataque.

Fonte ↗
risco altoFD-2026-197 · 2026-08-20
0

Golpe de BEC usa e-mail falso de banco filipino para instalar infostealer Agent Tesla direto na memória

Uma campanha de Business Email Compromise analisada pela KnowBe4 mostra um e-mail forjado, simulando comunicação interna do Metropolitan Bank and Trust Company sobre uma transferência SWIFT pendente, entregando um script ofuscado que carrega o infostealer Agent Tesla inteiramente em memória, sem gravar o payload final em disco. O malware varre 21 módulos de coleta de credenciais — navegadores, Outlook, Discord, cofre de credenciais do Windows — antes de exfiltrar tudo via FTP, mirando departamentos financeiros para viabilizar fraude de pagamento.

Fonte ↗
risco altoFD-2026-190 · 2026-08-20
0

Rede de US$ 187 milhões mostra que fraude de investimento se combate na rede, não na transação

A Group-IB detalha a operação "CoinLure", uma fábrica industrializada de plataformas fraudulentas de investimento que já movimentou US$ 187 milhões usando 208 domínios e 23 templates compartilhados. O relatório argumenta que como o pagamento é sempre autorizado pela própria vítima, tentar bloquear a fraude na hora da transação chega tarde demais — a defesa eficaz está em mapear a infraestrutura compartilhada por trás de dezenas de plataformas aparentemente distintas.

Fonte ↗
risco altoFD-2026-194 · 2026-08-19
0

Mais de 50 mil chaves da API Stripe encontradas expostas, com risco imediato de fraude financeira

Pesquisadores da Ransomnews mapearam mais de 50 mil chaves de API do Stripe expostas em repositórios públicos do GitHub, logs de GitHub Actions e servidores mal configurados, das quais cerca de 12% ainda estavam ativas e funcionais. Com uma chave secreta válida, um atacante consegue acessar dados de clientes, criar cobranças fraudulentas, emitir reembolsos para contas próprias e sequestrar webhooks — os pesquisadores comprovaram uma cobrança de teste de US$ 1 apenas 17 horas depois de encontrar uma chave ativa.

Fonte ↗
risco altoFD-2026-193 · 2026-08-19
0

Balonx Sistema: PhaaS mexicano combina phishing bancário, vishing com IA e RAT móvel contra mais de 20 bancos

A Group-IB expôs o "Balonx Sistema", uma plataforma de Phishing-as-a-Service vendida por assinatura semanal (a partir de 3.000 MXN) que mira mais de 20 instituições financeiras mexicanas, incluindo o Banamex. A operação combina páginas de phishing com WebSocket em tempo real para burlar MFA, um módulo de vishing automatizado por IA generativa (GPT-4o-mini, ElevenLabs, Whisper) e um RAT Android disfarçado de app de "proteção bancária".

Fonte ↗
risco médioFD-2026-195 · 2026-08-18
0

Microsoft detecta 7,6 bilhões de e-mails de phishing no segundo trimestre de 2026, com BEC em massa e abuso do Teams

A Microsoft registrou cerca de 7,6 bilhões de ameaças de phishing por email no Q2 2026, com destaque para um ataque de Business Email Compromise automatizado que atingiu mais de 67 mil usuários em 42 mil organizações em menos de três horas. O relatório também aponta crescimento de 19% em ataques de phishing via Microsoft Teams entre março e abril, plataforma que tende a contornar filtros de segurança de email tradicionais.

Fonte ↗
risco médioFD-2026-188 · 2026-08-17
0

Quishing: phishing por QR code consegue driblar os filtros de segurança corporativos

Golpistas estão trocando links tradicionais por códigos QR em e-mails para escapar dos filtros antiphishing, já que a URL maliciosa fica codificada como imagem e não como texto analisável. A técnica empurra a vítima do ambiente corporativo, mais protegido, para o smartphone pessoal, onde há menos camadas de defesa, e é usada tanto para roubo de credenciais e tokens de MFA quanto para fraude financeira via aplicativos de pagamento com dados pré-preenchidos. O artigo cita que QR codes maliciosos já apareceram em cerca de 11% dos e-mails de phishing no primeiro semestre de 2026 e que o grupo Kimsuky já usou a tática em campanhas de espionagem.

Fonte ↗
risco altoFD-2026-186 · 2026-08-14
0

Polícia prende quadrilha por fraude de €30 milhões contra clientes do Commerzbank via falha em provedor de pagamentos

Em novembro de 2023, criminosos exploraram uma vulnerabilidade introduzida por uma atualização de software falha no sistema de processamento de pagamentos de um prestador de serviços do Commerzbank, iniciando débitos diretos não autorizados em contas de clientes alemães e desviando cerca de €30 milhões em quatro dias. O banco absorveu integralmente o prejuízo, e a 'Operação Klonen' prendeu quatro suspeitos no Brasil em agosto de 2026, com mais três indiciados na Espanha e na Bulgária.

Fonte ↗
risco médioFD-2026-172 · 2026-08-13
0

Group-IB: 28% do dinheiro roubado em fraudes desaparece nos primeiros 15 minutos após a transferência

Um relatório da Group-IB mostra que mais de um quarto dos valores desviados em fraudes financeiras já foi sacado ou movimentado 15 minutos após a transação fraudulenta, chegando a 53% em uma hora e mais de 85% em 24 horas. O documento argumenta que o modelo tradicional de resposta a fraude — abrir caso, escalar entre times, investigar por e-mail — foi desenhado para uma era de liquidação em dias e está estruturalmente incompatível com pagamentos instantâneos.

Fonte ↗
risco altoFD-2026-171 · 2026-08-12
0

Golpe usa RAT SpyNote e malware WindRelay para clonar cartão via NFC e tomar empréstimo durante ligação falsa do banco

Um novo malware Android batizado WindRelay está sendo distribuído junto com o RAT SpyNote para executar fraudes bancárias completas em poucos minutos: o criminoso liga se passando por atendente do banco, induz a vítima a instalar um app personalizado com seu nome, assume o controle remoto do aparelho e, sem nenhum compartilhamento de tela, retransmite ao vivo os dados NFC do cartão físico enquanto solicita empréstimos pelo próprio app bancário da vítima. Pesquisadores documentaram um ataque completo — do primeiro contato ao saque — em cerca de 13 minutos.

Fonte ↗
risco altoFD-2026-175 · 2026-08-12
0

Group-IB detalha como o combo WindRelay + SpyNote une saque digital e físico em uma única ligação fraudulenta

Em análise técnica própria, a Group-IB detalha o esquema de fraude que combina o RAT SpyNote com o novo malware de retransmissão NFC WindRelay, mostrando como o golpe opera como um kit completo: acesso remoto ao app bancário da vítima para solicitar empréstimos, somado a um canal de saque físico que converte o celular infectado em um leitor de pagamento fraudulento. A empresa identificou vítimas concentradas em República Tcheca, Eslováquia e Eslovênia e propõe indicadores de detecção específicos para bancos e operadoras móveis.

Fonte ↗
risco altoFD-2026-127 · 2026-08-05
0

Group-IB expõe o "ponto cego" organizacional que golpistas exploram entre o phishing e a fraude financeira

Um relatório da Group-IB argumenta que, na maioria das empresas, existe um intervalo sem dono entre o momento em que a vítima digita a senha numa página falsa e o momento em que a transação fraudulenta é processada — porque times de cibersegurança e de antifraude monitoram estágios diferentes do ataque. O texto usa como estudo de caso uma instituição financeira indonésia enganada por rostos gerados por IA no processo de KYC digital para aprovação de empréstimos, com US$ 6,58 milhões desviados antes da contenção. A lição central é estrutural: o atraso não veio de falta de ferramentas, mas da falta de um time responsável por essa janela específica do ataque.

Fonte ↗
risco médioFD-2026-128 · 2026-08-04
0

Kaspersky adiciona detecção de e-mails de BEC gerados por IA ao Secure Mail Gateway

A Kaspersky lançou no Secure Mail Gateway (KSMG 3.1) uma camada de detecção voltada especificamente para e-mails de Business Email Compromise redigidos por modelos de linguagem, combinando análise estatística do padrão de escrita típico de LLMs com reconhecimento de frases-chave associadas a golpes de BEC. A cobertura multilíngue (oito idiomas, incluindo português) responde ao fato de que textos gerados por IA eliminam os erros gramaticais que antes serviam como pista para funcionários identificarem e-mails fraudulentos. É um movimento defensivo direto contra a profissionalização do BEC assistido por IA.

Fonte ↗
risco altoFD-2026-091 · 2026-07-30
0

Vazamento do RAT Android "Flying Eagle" expõe ecossistema de 170 servidores usados para esvaziar contas bancárias e cripto

Pesquisadores da Hunt.io e o jornalista independente NetAskari rastrearam o vazamento do framework de RAT Android "Flying Eagle" (飞鹰), originalmente distribuído por um app falso que se passa por um serviço de uma polícia provincial chinesa. A partir de duas fingerprints técnicas de infraestrutura, mapearam 170 servidores ativos ligados a um mercado no Telegram que vende acesso pronto para roubar credenciais bancárias e de carteiras cripto por meio de telas de sobreposição (overlay). Canais de suporte no Telegram chegam a orientar operadores passo a passo sobre como esvaziar contas de Alipay e WeChat das vítimas, tratadas internamente como "fish".

Fonte ↗
risco altoFD-2026-084 · 2026-07-29
0

ShinyHunters reivindica ataque à Ernst & Young e ameaça vazar dados fiscais sensíveis

O grupo de extorsão ShinyHunters afirma ter acessado, entre março e abril de 2026, uma plataforma de suporte terceirizada usada pela Ernst & Young, roubando documentos com nomes, endereços, números de seguro social, dados bancários e de cartão de clientes. O grupo ameaça publicar o material no seu site de vazamentos caso a EY não inicie negociação até 31 de julho. A empresa já notificou os afetados e ofereceu monitoramento de identidade por 24 meses.

Fonte ↗
risco altoFD-2026-072 · 2026-07-27
0

Pesquisa mapeia 33 falhas estruturais em plataformas de comércio agentico que permitem sequestro de pagamentos

Um novo artigo acadêmico (arXiv, cs.CR) analisa a segurança de plataformas de comércio agentico — sistemas que dão a agentes de IA autonomia para descobrir serviços, mover pagamentos e usar credenciais em nome do usuário. Os autores identificam 33 vulnerabilidades estruturais no protocolo entre agentes e serviços de comércio em três plataformas líderes, com taxa de sucesso de ataque de 100% independentemente do modelo de IA usado. Três dessas falhas se encadeiam em um ataque completo de sequestro de pagamento, e o paper propõe o framework PCAT como defesa na camada de protocolo.

Fonte ↗
risco altoFD-2026-061 · 2026-07-22
0

Hack na Upbound gera US$ 13 milhões em contratos de leasing fraudulentos na Acima

A Upbound Group, controladora da fintech de leasing Acima, confirmou que dados de clientes obtidos em uma invasão foram usados por criminosos para fechar contratos fraudulentos de arrendamento mercantil, gerando prejuízo de US$ 13 milhões só no segundo trimestre. O caso mostra como vazamentos de dados classificados como "não sensíveis" ainda servem de matéria-prima para fraude de identidade em produtos de crédito ao consumidor.

Fonte ↗
risco altoFD-2026-065 · 2026-07-22
0

Kit de phishing ARToken automatiza ataques de comprometimento de e-mail corporativo (BEC)

Pesquisadores da Cisco Talos identificaram o ARToken, um painel de phishing-as-a-service construído sobre a plataforma EvilTokens, que automatiza o sequestro de caixas de entrada corporativas e o disparo de ataques de Business Email Compromise (BEC) personalizados. A ferramenta mostra que o BEC deixou de ser artesanal para se tornar um serviço comercial replicável por qualquer afiliado pagante.

Fonte ↗
risco altoFD-2026-052 · 2026-07-22
0

Chick-fil-A confirma invasão de contas de clientes via credential stuffing

A Chick-fil-A notificou clientes sobre um vazamento de dados causado por ataques de credential stuffing contra contas do programa de fidelidade Chick-fil-A One, ocorridos entre 17 e 19 de junho de 2026. Criminosos usaram listas de credenciais vazadas de outros serviços para assumir o controle de contas, expondo saldos, números de fidelidade, dados parciais de cartão e métodos de pagamento móvel. A empresa revogou sessões comprometidas, removeu formas de pagamento cadastradas e ofereceu créditos como compensação às vítimas confirmadas.

Fonte ↗
risco médioFD-2026-031 · 2026-07-17
0

A caça por proxies residenciais "limpos" para carding

Uma análise da Flare sobre 2.889 postagens em fóruns criminosos mostra que proxies residenciais isolados já não bastam para burlar antifraude: fraudadores agora combinam IPs com histórico limpo a navegadores antidetecção, perfis de dispositivo e dados de cobrança coerentes para parecer um cliente legítimo. O material serve como alerta direto para times de risco sobre quais sinais de consistência (e inconsistência) observar.

Fonte ↗
risco médioFD-2026-034 · 2026-07-17
0

EUA denunciam dupla por lavar US$ 43 milhões de fraude de investimento

Promotores federais dos EUA acusaram Zhuoying Chen e Haojie Zhang de comandar uma rede com mais de uma dezena de integrantes em Nova York que lavou ao menos US$ 43 milhões provenientes de golpes de investimento aplicados via redes sociais e apps de mensagem — o padrão conhecido como "pig butchering". O esquema usava cerca de 45 empresas de fachada e 140 contas bancárias para movimentar o dinheiro até a China.

Fonte ↗
risco altoFD-2026-019 · 2026-06-17
0

GitBait: campanha de phishing modular mira bancos mexicanos via GitHub Pages

Uma operação de phishing modular batizada de GitBait está mirando ao menos 12 instituições financeiras que operam no México, distribuída via WhatsApp, SMS e Telegram. A infraestrutura abusa do GitHub Pages para hospedar mais de 100 domínios com scripts ofuscados, exfiltrando as credenciais roubadas através da API pública SheetBest, que grava tudo em planilhas Google controladas pelos criminosos.

Fonte ↗
risco altoFD-2026-022 · 2026-06-11
0

SniperDz: plataforma de Phishing-as-a-Service sequestra navegadores para fraude de CPA

A Group-IB detalhou o SniperDz, um ecossistema centralizado de Phishing-as-a-Service com mais de 80 templates prontos que imitam cerca de 30 marcas globais (PayPal, Facebook, Netflix, Steam), operando sobre mais de 900 domínios. A plataforma usa permissões de notificação do navegador para prender a vítima e monetiza o tráfego roteando-o para chamadas premium, SMS premium, fraude de investimento e geração de leads.

Fonte ↗
risco altoFD-2026-026 · 2026-06-03
0

Error 524 Decoy: operação global de smishing usa páginas de erro falsas do Cloudflare para roubar cartões

A Group-IB expôs a operação Error 524 Decoy, que já registrou 4.389 domínios de phishing imitando mais de 260 marcas em 72 países, com 60% da atividade concentrada na América Latina (México, Chile e Colômbia à frente). A técnica usa páginas de erro do Cloudflare falsificadas para escapar de análise, geofencing por país e dispositivo, e exfiltração de dados de cartão em tempo real via WebSocket criptografado.

Fonte ↗
risco médioFD-2026-029 · 2026-06-01
0

O ponto cego de US$ 48 bilhões: por que comerciantes pagam por breaches de cartão que não conseguem ver

Análise da Group-IB mostra que lojistas online seguem aprovando transações com cartões já comprometidos porque ficam fora dos sistemas de alerta (CAMS/SAFE) que bancos usam entre si, descobrindo a fraude só no chargeback. Com mais de 200 milhões de cartões circulando em mercados underground e US$ 50 bilhões em perdas anuais projetadas, o texto detalha as barreiras regulatórias que impedem o compartilhamento de dados e propõe verificação tokenizada pré-autorização como saída.

Fonte ↗
risco altoFD-2026-032 · 2026-05-27
0

GHOST STADIUM: phishing em escala bilionária mira a Copa do Mundo de 2026

A Group-IB identificou seis esquemas de fraude distintos e quatro grupos de ameaça explorando a Copa do Mundo 2026, com destaque para o GHOST STADIUM, operação de phishing chinesa que já registrou mais de 4.300 domínios falsos imitando a FIFA e clona com fidelidade quase perfeita o fluxo de login oficial da entidade. As perdas estimadas apenas com ingressos falsos variam de US$ 71 milhões a US$ 474 milhões, com potencial de chegar a bilhões somando todos os esquemas.

Fonte ↗
panoramaFD-2026-035 · 2026-05-22
0

Prevenção de fraude em pagamentos online: controles práticos para cada etapa

Guia da Group-IB detalha como a fraude de pagamento se manifesta em cada etapa da jornada do cliente — criação de conta, login e checkout — e que controles antifraude (device intelligence, biometria comportamental, machine learning) reduzem perdas sem prejudicar a experiência do usuário legítimo. O documento cobre desde cartões roubados até golpes de "authorized push payment", nos quais a própria vítima é induzida a autorizar a transferência.

Fonte ↗
risco médioFD-2026-020 · 2026-05-22
0

Sites falsos da Copa do Mundo 2026 enganam torcedores em busca de ingressos e produtos

Pesquisadores da ESET identificaram uma onda de sites fraudulentos que imitam o portal oficial da FIFA para a Copa do Mundo 2026, copiando layout, cores e fluxo de compra para vender ingressos e mercadorias inexistentes. As páginas usam domínios parecidos com o oficial e táticas de urgência (ingressos limitados, descontos por tempo curto) para induzir vítimas a inserir dados de pagamento e informações pessoais.

Fonte ↗
panoramaFD-2026-037 · 2026-05-19
0

Fraude está distorcendo os números de crescimento do seu iGaming?

Em entrevista à Group-IB, a especialista Sarah Psaila argumenta que a fraude no setor de iGaming — sobretudo abuso de bônus e contas múltiplas coordenadas — já não aparece só como perda direta, mas como distorção silenciosa de métricas de aquisição e fidelidade que levam operadores a tomar decisões de marketing equivocadas. O abuso de bônus sozinho responde por mais de 60% da fraude no setor e pode consumir até 15% da receita anual.

Fonte ↗
risco médioFD-2026-025 · 2026-05-07
0

CallPhantom: apps falsos de histórico de chamadas cobram por dados fictícios no Android

A ESET descobriu a campanha CallPhantom, formada por 28 aplicativos no Google Play que prometiam mostrar o histórico de chamadas, SMS e WhatsApp de qualquer número, mas na verdade geravam dados aleatórios e cobravam pagamento antes de exibir o resultado falso. Os apps somaram mais de 7,3 milhões de downloads, concentrados na Índia e na região Ásia-Pacífico, antes de serem removidos.

Fonte ↗
risco altoFD-2026-040 · 2026-03-13
0

Golpes de falso rastreamento de encomendas se espalham pela região MEA

A Group-IB identificou uma campanha de smishing em larga escala no Oriente Médio e África que finge notificações de entrega falha para roubar cartões, CVVs e códigos OTP em tempo real. A operação usa domínios descartáveis e páginas otimizadas para celular, com fortes indícios de ligação ao kit de phishing-as-a-service chinês Darcula, e cresceu de forma explosiva em 2025, com picos em datas comemorativas.

Fonte ↗
risco altoFD-2026-042 · 2026-02-19
0

Falso app de imposto de renda Coretax espalha trojans bancários da família GoldFactory na Indonésia

Durante a temporada de declaração de impostos indonésia, criminosos usam contas falsas de WhatsApp se passando pela receita federal (DJP) para distribuir aplicativos maliciosos que imitam o app oficial Coretax, instalando trojans bancários da infraestrutura GoldFactory (Gigabud.RAT, MMRat e Taotie). O malware abusa de serviços de acessibilidade para gravar a tela, capturar credenciais e OTPs, e executar transferências automáticas, com prejuízo estimado entre US$ 1,5 e 2 milhões só na campanha local e cerca de US$ 6 milhões de impacto anual global da mesma infraestrutura MaaS.

Fonte ↗
risco altoFD-2026-043 · 2026-01-21
0

Golpe de "empréstimo digital" falso rouba credenciais bancárias no Peru e se espalha pela América Latina

A Group-IB mapeou uma rede de cerca de 370 domínios falsos e 35 anúncios em redes sociais que imitam bancos peruanos para atrair vítimas com ofertas de empréstimo fácil, extraindo DNI, dados de cartão validados por algoritmo de Luhn, senha bancária e PIN. O esquema, sustentado por um script JavaScript ofuscado, já se expandiu para Colômbia, El Salvador, Chile e Equador.

Fonte ↗
risco altoFD-2026-047 · 2026-01-07
0

Ghost Tapped: malware Android com NFC transforma o celular da vítima em clonador de cartão remoto

Pesquisadores do Group-IB mapearam um ecossistema chinês vendido em canais do Telegram que usa dois aplicativos Android com NFC — um instalado no celular da vítima e outro no do criminoso — para retransmitir dados de cartões de pagamento em tempo real através de um servidor de comando e controle. O golpe é vendido como serviço por assinatura, com suporte ao cliente em turnos, e já teria movimentado centenas de milhares de dólares em compras fraudulentas feitas por redes de mulas em lojas físicas.

Fonte ↗
risco altoFD-2026-053 · 2025-12-19
0

Malware Android 'Wonderland' evolui roubo de SMS para fraude bancária no Uzbequistão

A Group-IB descreveu uma nova geração de malware Android para furto de SMS no Uzbequistão, batizada Wonderland, que substitui a espionagem passiva antiga por controle remoto bidirecional via WebSocket. O malware intercepta OTPs e alertas bancários, dispara comandos USSD e mensagens em nome da vítima, e se dissemina majoritariamente pelo Telegram usando sessões roubadas e APKs disfarçados de vídeos ou documentos. Segundo a empresa, apenas um grupo já monitorado teria drenado mais de US$ 2 milhões desde janeiro de 2025 usando essa técnica.

Fonte ↗
panoramaFD-2026-058 · 2025-12-02
0

Rede de inteligência compartilhada tenta travar fraude de pagamento autorizado (APP) antes do golpe

A Group-IB apresenta uma rede de compartilhamento de sinais de risco entre bancos baseada em tokenização distribuída, que permite verificar em milissegundos se uma conta já foi sinalizada como suspeita por outra instituição, sem expor dados de clientes entre os participantes. A proposta mira sobretudo o combate a contas-mula, detectando-as ainda na fase de "aquecimento" — quando o fraudador constrói histórico de transações legítimas antes de usar a conta para lavar dinheiro de golpes de pagamento autorizado (APP fraud). Um piloto com 46 bancos, envolvendo apenas dois participantes ativos, já teria identificado de 300 a 400 transações diárias suspeitas, com potencial de evitar entre US$ 10 e 15 milhões em perdas anuais.

Fonte ↗
risco altoFD-2026-060 · 2025-11-13
0

Kit de phishing em quatro estágios mira clientes da Aruba.it e rouba cartão e código 3D Secure

A Group-IB descreve um kit de phishing multi-estágio contra clientes da Aruba S.p.A., provedora italiana de hospedagem e domínios com 5,4 milhões de clientes, projetado para roubar não só credenciais de login como também dados completos de cartão e o código de verificação 3D Secure. O kit usa CAPTCHA para filtrar bots de segurança, uma réplica fiel da tela de login pré-preenchida com o e-mail da vítima, uma cobrança fictícia de baixo valor para capturar o cartão, e por fim intercepta o OTP bancário — exfiltrando tudo em tempo real via Telegram, com canal duplicado para redundância. A operação ilustra como o phishing-as-a-service está cada vez mais industrializado e automatizado.

Fonte ↗
risco altoFD-2026-064 · 2025-10-28
0

Por dentro das fábricas de golpes de investimento: como operam as plataformas fraudulentas de cripto e forex

A Group-IB detalhou a engenharia por trás de plataformas falsas de investimento em cripto e forex, mostrando como grupos organizados dividem papéis — aliciamento, operação de contas-laranja, manutenção técnica — para manter vítimas depositando somas crescentes até o desaparecimento total. A pesquisa também mapeia artefatos técnicos, como painéis administrativos e certificados reaproveitados, que investigadores podem usar para rastrear e derrubar essas operações.

Fonte ↗
risco altoFD-2026-066 · 2025-10-21
0

Golpe "Immediate Era" usa deepfakes de autoridades de Singapura para atrair vítimas de investimento falso

A Group-IB expôs uma rede de fraude de investimento que usa deepfakes do primeiro-ministro e de ministros de Singapura para dar credibilidade a anúncios que levam a plataformas de trading fraudulentas. A operação combina uma cadeia sofisticada de domínios intermediários, técnicas de evasão de detecção e páginas que imitam veículos de imprensa legítimos como CNA e Yahoo News.

Fonte ↗
risco médioFD-2026-070 · 2025-08-20
0

Táticas de contas-laranja evoluem de VPN simples a device muling físico contra bancos da região META

Um levantamento da Group-IB baseado em mais de 200 milhões de sessões móveis mapeia seis estágios de evolução das táticas de mulas financeiras usadas contra bancos do Oriente Médio, Turquia e África entre 2023 e 2025. A progressão vai de simples mascaramento de IP até o envio físico de celulares pré-configurados através de fronteiras, sempre um passo à frente dos controles antifraude. O relatório detalha como bancos estão respondendo com detecção em camadas combinando geolocalização, biometria comportamental e análise de grafos.

Fonte ↗
risco médioFD-2026-080 · 2025-07-17
0

Geradores de recibos falsos como o MaisonReceipts alimentam ecossistema de fraude de devolução contra grandes varejistas

Uma investigação do CERT-GIB (Group-IB) mapeou um ecossistema comercial estruturado de geradores de recibos falsos, liderado pela plataforma MaisonReceipts, vendida por assinatura e promovida em redes sociais e em uma comunidade de mais de 30 mil membros no Discord. Fraudadores usam os recibos gerados para simular prova de compra legítima, tanto para revender produtos roubados ou falsificados quanto para explorar políticas de devolução e garantia de varejistas.

Fonte ↗
risco altoFD-2026-083 · 2025-05-15
0

Golpe do 'seguro veicular' na Colômbia usa anúncios no Facebook e dados públicos reais para roubar dinheiro e dados bancários

A Group-IB identificou mais de 100 sites fraudulentos ativos desde 2024 na Colômbia que se passam por seguradoras legítimas do SOAT (seguro obrigatório de trânsito), atraindo vítimas com anúncios de desconto no Facebook e conduzindo a negociação por WhatsApp. Para parecer legítimo, o golpe consulta dados públicos reais do veículo a partir da placa informada antes de coletar dados pessoais e bancários da vítima e desviar o pagamento para contas criminosas.

Fonte ↗
risco altoFD-2026-086 · 2025-04-23
0

Smishing contra usuários de pedágio usa Google AMP e fingerprint de navegador para driblar analistas de segurança

Uma campanha de smishing identificada pela Group-IB mira usuários de um serviço de pedágio, enviando SMS sobre supostas dívidas pendentes com ameaça de multa para gerar urgência. A página de phishing usa cloaking via Google AMP para escapar de filtros, faz fingerprinting do navegador para bloquear VPNs, IPs de datacenter e ferramentas como VirusTotal e urlscan.io, e valida os dados de cartão inseridos com o algoritmo de Luhn antes de exfiltrá-los.

Fonte ↗
risco altoFD-2026-090 · 2025-03-26
0

Classiscam: o golpe de scam-as-a-service dos falsos anúncios se espalha pela Ásia Central

A Group-IB documentou a expansão do Classiscam, esquema de fraude "como serviço" que usa bots de Telegram para gerar em segundos páginas falsas de marketplaces, transportadoras e até órgãos governamentais. Operadores contratados abordam vendedores em anúncios classificados, sugerem migrar a conversa para o Telegram e induzem a vítima a "confirmar o recebimento do pagamento" num site clonado que na verdade rouba dados de cartão e login bancário. Na Ásia Central a investigação encontrou dezenas de domínios ativos mirando bancos e serviços de pagamento do Uzbequistão.

Fonte ↗
risco altoFD-2026-094 · 2025-03-10
0

A evolução da fraude de troca de chip: como golpistas contornam camadas de segurança para assumir contas bancárias

A Group-IB mapeia como o SIM swap deixou de ser um golpe simples de engenharia social contra atendentes de operadora e virou uma fraude estruturada em etapas: primeiro coleta de dados da vítima via phishing, depois transferência ou conversão fraudulenta do número para eSIM contornando a verificação de identidade, e por fim interceptação de códigos de autenticação por SMS para assumir contas bancárias e mover dinheiro para contas-laranja. Um dos casos citados envolveu mais de 80 domínios de phishing registrados em massa para sustentar a coleta de dados que alimenta esse tipo de fraude.

Fonte ↗
risco altoFD-2026-099 · 2025-02-05
0

Agentes de IA reduzem barreira técnica para ataques de card testing em massa

A Group-IB descreve como fraudadores usam bots baseados em Selenium/WebDriver e proxies residenciais para testar cartões roubados em pequenas transações antes de aplicar golpes maiores, e mostra como agentes de IA disponíveis publicamente já reduzem a necessidade de conhecimento técnico para escalar esse tipo de ataque. Em uma demonstração própria, a empresa usou um agente de IA público para acessar uma conta bancária e realizar pagamentos, evidenciando o quanto essas ferramentas já são acessíveis a criminosos.

Fonte ↗
risco médioFD-2026-100 · 2025-01-16
0

Golpes de aluguel falso no Oriente Médio usam contratos fraudulentos e contas-mula

Fraudadores reaplicam anúncios legítimos de imóveis em plataformas populares, se passam pelo proprietário via WhatsApp e chegam a gerar contratos de aluguel dentro de sistemas oficiais de registro imobiliário usando contas invadidas ou criadas de forma sintética. A Group-IB estima perda mediana de US$ 3.064 por vítima na região, com o dinheiro escoando por e-wallets e contas-mula.

Fonte ↗
risco altoFD-2026-101 · 2025-01-08
0

Golpe do falso reembolso combina infostealer, ligação falsa e acesso remoto para roubar cartão e OTP

A Group-IB detalha um esquema no Oriente Médio que começa com infecção por malware infostealer (como o RedLine Stealer), passa por uma ligação de um falso funcionário de governo e termina com a instalação de ferramentas de acesso remoto que permitem ao golpista ver a tela da vítima em tempo real. Enquanto a vítima acredita estar resolvendo uma reclamação em um portal oficial, o golpista captura dados do cartão e os códigos OTP exibidos na tela.

Fonte ↗
risco médioFD-2026-104 · 2024-11-28
0

Anúncios falsos de apostas com voz gerada por IA roubam dados e dinheiro de usuários

A Group-IB CERT identificou mais de 500 anúncios enganosos e 1.377 sites maliciosos promovendo jogos de aposta falsos em redes sociais, usando vozes geradas por IA em diferentes idiomas e depoimentos fabricados de 'ganhadores' para parecerem legítimos. Vítimas são levadas a instalar apps fora das lojas oficiais, que coletam dados pessoais e financeiros durante o cadastro, com prejuízos individuais relatados acima de US$ 10 mil.

Fonte ↗
panoramaFD-2026-106 · 2024-11-15
0

Como bancos podem flagrar contas-mula ainda na fase de 'aquecimento'

A Group-IB descreve a fase de 'aquecimento' de contas-mula, período em que fraudadores usam dinheiro genuíno para construir um histórico transacional que pareça legítimo antes de ativar a conta para lavagem em larga escala. O artigo argumenta que identificar essa fase inicial — antes da ativação — é a janela mais eficaz para bancos cortarem redes de lavagem antes que causem dano real.

Fonte ↗
risco altoFD-2026-107 · 2024-10-30
0

Phishing coordenado contra serviços postais atinge quatro países dos Balcãs

Pesquisadores identificaram uma campanha coordenada de phishing que se passa por serviços postais em Croácia, Romênia, Sérvia e Eslovênia, usando páginas clonadas quase idênticas às oficiais para roubar dados pessoais e cobrar 'taxas de entrega' fraudulentas. A infraestrutura por trás do golpe parece atender vários países ao mesmo tempo, sugerindo um operador único ou um kit de phishing compartilhado entre grupos regionais.

Fonte ↗
risco médioFD-2026-108 · 2024-10-22
0

Golpe da lenha falsa no Facebook explora o inverno francês para roubar consumidores

A Group-IB documentou um esquema recorrente de venda de lenha e pellets falsos que usa anúncios no Facebook para atrair consumidores franceses durante o inverno, com golpistas operando a partir da Costa do Marfim, Camarões e Benin. O golpe combina documentação comercial falsificada com engenharia social paciente para convencer vítimas a fazer transferências bancárias diretas via IBAN, das quais não há volta.

Fonte ↗
risco altoFD-2026-112 · 2024-07-25
0

GXC Team combina phishing-as-a-service com IA e malware de interceptação de OTP contra 36 bancos espanhóis

A Group-IB identificou e rastreou o GXC Team, um grupo que vende phishing-as-a-service com IA e malware Android para interceptar OTP, já tendo mirado 36 bancos espanhóis e outras 30 instituições em países como EUA, Reino Unido, Eslováquia e Brasil. O diferencial do grupo é combinar kits de phishing tradicionais com chamadas de voz geradas por IA para induzir vítimas a entregar códigos de autenticação, elevando bastante a sofisticação do golpe.

Fonte ↗
risco altoFD-2026-117 · 2024-04-18
0

LabHost: por dentro do ecossistema de phishing-as-a-service desmantelado por operação internacional

O LabHost era uma plataforma canadense de 'phishing-as-a-service' que vendia, por assinatura de US$ 250-300/mês, kits prontos para atacar clientes de bancos como Royal Bank, BMO, CIBC e o sistema de transferências Interac. Com módulos para disparo de SMS em massa e captura de códigos 2FA em tempo real, a operação foi derrubada por ação policial internacional com apoio de inteligência da Group-IB.

Fonte ↗
risco médioFD-2026-124 · 2023-09-05
0

Golpes de milhas aéreas e falso atendimento ao cliente miram programas de fidelidade de companhias aéreas

A Group-IB mapeou dois vetores de fraude contra passageiros: sites falsos que imitam companhias aéreas para roubar dados de cartão sob pretexto de sorteios ou pesquisas, e centrais de atendimento fraudulentas que se passam por suporte oficial para extrair credenciais e instalar RATs. Contas de milhas comprometidas alimentam ainda um mercado de revenda na dark web.

Fonte ↗
risco altoFD-2026-125 · 2023-08-31
0

Classiscam: fraude como serviço já soma US$ 64,5 milhões em golpes de classificados globais

A Group-IB atualizou o retrato do Classiscam, esquema de "fraude como serviço" nascido na Rússia em 2019 que automatiza phishing contra usuários de sites de classificados e marketplaces. Com bots do Telegram gerando páginas falsas de pagamento em segundos e uma hierarquia agora altamente especializada, o esquema já foi identificado em 79 países, imitando 251 marcas e movimentando US$ 64,5 milhões.

Fonte ↗
risco altoFD-2026-130 · 2023-06-15
0

CryptosLabs: como uma quadrilha faturou € 480 milhões com falsas plataformas de investimento na França, Bélgica e Luxemburgo

A Group-IB detalhou a estrutura da CryptosLabs, um esquema de fraude de investimento ativo desde 2018 (com raízes em 2015) que chegou a operar cerca de 350 domínios fraudulentos em mais de 80 servidores, imitando mais de 40 instituições financeiras, fintechs e corretoras de cripto reais para atrair falantes de francês. A engenharia é industrial: kit de golpe reutilizável, call center com falsos gestores de investimento e rede de lavagem de dinheiro, tudo sob fachada de empresas legalmente constituídas. O prejuízo estimado às vítimas passa de € 480 milhões ao longo de mais de quatro anos de operação.

Fonte ↗
risco altoFD-2026-132 · 2023-04-21
0

Quadrilha chinesa PostalFurious usa smishing de encomendas para roubar cartão e OTP em Singapura e Austrália

A Group-IB documentou a operação da PostalFurious, grupo de língua chinesa ativo desde 2021 que envia SMS falsos de "entrega não realizada" imitando transportadoras reais para induzir a vítima a acessar sites de phishing com typosquatting. As páginas filtram por geolocalização e tipo de dispositivo para só exibir o golpe a alvos relevantes, coletando dados de cartão de crédito e código OTP para realizar transações não autorizadas. A infraestrutura, baseada em kits de phishing em Laravel com painel administrativo, foi rastreada até templates preparados também para França e outros países da Ásia-Pacífico.

Fonte ↗
risco altoFD-2026-140 · 2022-12-21
0

Trojan bancário Godfather usa overlays e abuso de acessibilidade contra mais de 400 instituições financeiras

O Godfather é um trojan bancário para Android que sobrepõe telas falsas sobre aplicativos legítimos para capturar credenciais, mirando mais de 400 instituições em 16 países — 215 bancos, 94 carteiras de cripto e 110 corretoras. Ele abusa do serviço de acessibilidade do Android para bloquear tentativas de desinstalação e bombardeia a vítima com notificações a cada 8 segundos até que a permissão seja concedida. Um detalhe da amostra chama atenção: o malware se autodesativa caso detecte idiomas de países pós-soviéticos configurados no aparelho, um indício comum de atribuição a operadores da região.

Fonte ↗
risco médioFD-2026-141 · 2022-12-16
0

Oito golpes online que se repetem em toda alta temporada de compras, segundo levantamento da Group-IB

A Group-IB catalogou oito padrões recorrentes de golpe ao consumidor em datas comemorativas: smishing com marcas falsas, lojas clonadas, fraude com cartão-presente, perfis falsos de celebridades vendendo produtos, pacotes de viagem fraudulentos, pesquisas falsas com prêmio, anúncios classificados isca e empréstimos rápidos fraudulentos. Embora o levantamento seja de 2022, os padrões descritos continuam sendo a base da maioria dos golpes sazonais atuais, incluindo os que circulam em datas comemorativas brasileiras como Black Friday e Natal. A recomendação central para marcas é registro defensivo de domínios similares e uso de soluções de Proteção de Risco Digital (DRP) combinadas com monitoramento de redes sociais.

Fonte ↗
risco altoFD-2026-150 · 2022-06-09
0

Canivete suíço do phishing: campanha ativa desde 2019 mira clientes de 27 bancos vietnamitas

A Group-IB identificou uma campanha massiva de phishing com 240 domínios interligados que se passam por 27 instituições financeiras do Vietnã, ativa desde maio de 2019. Vítimas são atraídas por SMS, Telegram, WhatsApp e comentários falsos em redes sociais, levadas a um site que lista os bancos e depois a um portal clonado que rouba tanto a senha quanto o código OTP em tempo real, permitindo acesso imediato à conta real.

Fonte ↗
risco médioFD-2026-154 · 2021-10-28
0

Carders canibais: golpistas criam lojas falsas de cartões roubados para enganar outros criminosos

A Group-IB identificou três grandes redes de sites falsos que se passam por lojas underground de venda de dados de cartões roubados, cobrando 'taxas de ativação' de vítimas que nunca recebem nada em troca. Uma das redes, batizada SPAGETTI, operava mais de 3 mil domínios e movimentou mais de US$ 1,2 milhão, além de distribuir o infostealer Taurus Project para roubar credenciais bancárias e carteiras cripto das próprias vítimas. É um caso de fraude 'entre criminosos', mas que evidencia técnicas de phishing e distribuição de malware financeiro replicáveis contra qualquer usuário.

Fonte ↗
risco altoFD-2026-156 · 2021-09-16
0

RUNLIR: campanha de smishing com mais de 750 domínios mira clientes bancários na Holanda

O CERT-GIB do Group-IB descobriu uma campanha de phishing via SMS (smishing) que usa mais de 750 domínios para se passar por bancos e outras instituições holandesas, aplicando uma tática batizada de 'corte o cartão' para roubar credenciais bancárias completas. A técnica combina engano digital com uma etapa física inédita no país: pedir que a vítima corte o próprio cartão (que continua funcional) e agende a 'retirada' por um suposto funcionário do banco. As páginas de phishing usavam geolocalização e ferramentas anti-bot para evitar detecção, chegando a durar 6 dias no ar contra a média de 24 horas.

Fonte ↗
risco altoFD-2026-157 · 2021-08-06
0

Marketplace de carding 'All World Cards' distribui 1 milhão de cartões roubados de graça como isca publicitária

A Group-IB identificou a operação criminosa All World Cards (AWC), que divulgou gratuitamente um arquivo com dados completos de 1 milhão de cartões bancários roubados — incluindo número, validade, CVV, nome do titular e endereço — como estratégia de marketing para atrair compradores ao seu marketplace ilegal. Os cartões afetam mais de mil bancos em mais de 100 países, com destaque para Índia, México, EUA e Austrália, e 97% ainda estavam válidos apesar de datarem de 2018-2019.

Fonte ↗
risco altoFD-2026-158 · 2021-07-22
0

The Fraud Family: dentro de uma operação de Fraude como Serviço contra holandeses

A Group-IB expôs a Fraud Family, um grupo criminoso de língua neerlandesa que vendia e alugava kits de phishing completos, com painéis de controle em tempo real, para outros golpistas atacarem residentes da Holanda e Bélgica. O esquema incluía bypass de autenticação de dois fatores e spoofing de marcas de bancos e empresas conhecidas. A investigação, feita em colaboração com a polícia holandesa, resultou na prisão de dois suspeitos.

Fonte ↗
risco altoFD-2026-159 · 2021-06-03
0

FontPack: a falsa atualização que rouba credenciais e dados de cartão bancário

Pesquisadores da Group-IB destrincharam o esquema FontPack, que injeta scripts maliciosos em sites legítimos comprometidos para exibir avisos falsos de atualização de Flash Player, navegador ou fontes do sistema. Ao clicar, a vítima baixa o infostealer RedLine, que rouba credenciais salvas, dados de autocomplete e informações bancárias armazenadas no navegador. O artigo também faz a atribuição do kit a um ator identificado como DR.PREDATOR, que o distribuiu gratuitamente em fóruns underground.

Fonte ↗
risco altoFD-2026-161 · 2021-03-01
0

Por dentro do Classiscam: o golpe automatizado de classificados como serviço

A Group-IB detalhou o Classiscam, um esquema de fraude automatizada nascido na Rússia em 2019 que já opera como um verdadeiro 'scam as a service', com bots do Telegram gerando páginas falsas de transportadoras para roubar dados de cartão de vítimas de sites de classificados. O esquema conta com cerca de 40 grupos criminosos, mais de 5 mil golpistas cadastrados e movimenta acima de 6 milhões de dólares por ano em mais de 40 países.

Fonte ↗
risco altoFD-2026-162 · 2020-12-07
0

As pegadas do Raccoon: JS-sniffer FakeSecurity distribuindo stealer para roubar dados de pagamento

A Group-IB descreveu uma campanha que combinou o JS-sniffer FakeSecurity, injetado em lojas online Magento para capturar dados de cartão no checkout, com o infostealer Raccoon, distribuído via documentos maliciosos e páginas de phishing disfarçadas de Adobe Reader. A operação, ativa entre fevereiro e setembro de 2020, tinha como objetivo explícito roubar dados de pagamento e credenciais de usuários em múltiplas frentes simultâneas.

Fonte ↗
risco altoFD-2026-164 · 2019-12-20
0

Cobalt Gang segue ativo: campanha de phishing contra bancos usa atalhos maliciosos e Cobalt Strike

O grupo cibercriminoso Cobalt Gang manteve em 2019 uma campanha ativa de phishing direcionada a funcionários de instituições financeiras ao redor do mundo. A campanha usa e-mails com arquivos IMG contendo atalhos maliciosos que, por meio de PowerShell ofuscado e bypass de UAC, instalam um stager que baixa o Cobalt Strike para dar aos atacantes acesso persistente aos sistemas bancários comprometidos.

Fonte ↗
risco altoFD-2026-166 · 2019-11-08
0

JS-sniffer FakeSecurity rouba dados de cartão em lojas Magento durante o checkout

A Group-IB identificou uma campanha do sniffer de JavaScript FakeSecurity injetado diretamente no código-fonte de lojas Magento, capturando dados de cartão de pagamento no momento do checkout e enviando-os a servidores controlados por criminosos hospedados em domínios como magento-security[.]org. Lojas como healthcare4all.co.uk, genstattu.com e tokyoflash.com foram identificadas como comprometidas.

Fonte ↗
risco altoFD-2026-170 · 2019-05-08
0

Group-IB detalha perícia forense de infecção pelo trojan bancário RTM

A Group-IB publicou uma análise forense de um computador infectado pelo trojan bancário RTM, grupo que enviou mais de 11 mil e-mails maliciosos entre setembro e dezembro de 2018 para distribuir o malware. O trojan usa hijacking de ordem de busca de DLL e se disfarça de TeamViewer para manter acesso remoto persistente e facilitar fraude bancária.

Fonte ↗