Um novo golpe de phishing está circulando entre usuários do X, antigo Twitter. Criminosos enviam e-mails falsos que imitam alertas legítimos de login em novo dispositivo, com o objetivo de roubar senhas ou obter acesso direto às contas. O esquema foi identificado pelo jornalista Samuel Gibbs, do jornal britânico The Guardian, em reportagem publicada neste domingo (19). Segundo o Guardian, os e-mails informam que houve um acesso à conta a partir de um local incomum, como um usuário que mora em Londres recebendo um alerta de login no Arizona. A mensagem pede que a pessoa "complete os passos agora" para proteger a conta, com links para trocar a senha e para revisar quais aplicativos têm acesso ao perfil. Como o golpe foi identificado Gibbs comparou lado a lado um e-mail fraudulento e uma notificação real do X. As duas mensagens reproduzem o mesmo logotipo, as mesmas cores e a mesma formatação, sem erros de gramática ou ortografia. A orientação de segurança descrita no e-mail também é verdadeira, já que reproduz recomendações que o próprio X faz aos usuários. A diferença está nos links. Enquanto os passos sugeridos são legítimos, os endereços para os quais eles apontam levam a páginas falsas, criadas para capturar a senha da vítima ou para autorizar um aplicativo malicioso a acessar a conta sem precisar da senha. No e-mail enviado pelos golpistas, o endereço da suposta conta de verificação do X é um dos principais indícios de que se trata de uma tentativa de phishing. Enquanto o real é “verify@x.com”, o falso é “transact@mailer.incentive.finance”. Como o golpe funciona Depois de assumir o controle de uma conta, os criminosos costumam usá-la para aplicar novos golpes, incluindo fraudes com criptomoedas, tentativas de phishing contra os seguidores do perfil invadido e campanhas de desinformação. A página falsa muitas vezes se apresenta como uma ferramenta de "auditoria de segurança" ou "solução de problemas" para convencer a vítima a autorizar o acesso. Sinais de que o e-mail é falso O X afirma, em página de suporte, que só envia mensagens a partir dos domínios @x.com ou @e.x.com, nunca inclui anexos e jamais solicita a senha do usuário por e-mail, mensagem direta ou resposta. Um e-mail fraudulento costuma ainda não citar o nome de usuário de quem recebe a mensagem, informação que o X sempre inclui em alertas verdadeiros. A localização do suposto login também aparece de forma vaga nas versões falsas, diferente do padrão mais detalhado usado pela plataforma. O que fazer para não cair no golpe A recomendação é não clicar em nenhum link recebido por e-mail. Em vez disso, o usuário deve abrir diretamente o aplicativo do X, onde qualquer alerta de segurança real também aparece. Antes de agir, vale checar o endereço do remetente e, sem clicar, verificar para onde os links realmente apontam. Quem apenas abriu a página falsa sem inserir dados provavelmente não corre risco. Já quem chegou a digitar a senha ou um código de verificação em um site não conferido deve trocar a senha imediatamente e ativar a autenticação de dois fatores. E-mails suspeitos podem ser denunciados às ferramentas de spam e phishing do próprio provedor de e-mail. Caso o usuário suspeite que a conta já foi comprometida, o X orienta seguir o guia de recuperação da plataforma. A empresa informa que pode redefinir a senha de contas que considera hackeadas e envia um link seguro por e-mail para a criação de uma nova senha. Para entender melhor como funcionam os golpes deste tipo, o Canaltech possui um texto completo sobre o que é phishing e como se proteger. {{WHATSAPP_CHANNEL}}
Um novo golpe de phishing est circulando entre usu rios do X, antigo Twitter. Criminosos enviam e-mails falsos que imitam alertas leg timos de login em novo dispositivo, com o objetivo de roubar senhas ou obter acesso direto s contas. O esquema foi identificado pelo jornalista Samuel Gibbs, do jornal brit nico The Guardian, em reportagem publicada neste domingo (19). Segundo o Guardian, os e-mails informam que houve um acesso conta a partir de um local incomum, como um usu rio que mora em Londres recebendo um alerta de login no Arizona. A mensagem pede que a pessoa "complete os passos agora" para proteger a conta, com links para trocar a senha e para revisar quais aplicativos t m acesso ao perfil. Como o golpe foi identificado Gibbs comparou lado a lado um e-mail fraudulento e uma notifica o real do X. As duas mensagens reproduzem o mesmo logotipo, as mesmas cores e a mesma formata o, sem erros de gram tica ou ortografia. A orienta o de seguran a descrita no e-mail tamb m verdadeira, j que reproduz recomenda es que o pr prio X faz aos usu rios. A diferen a est nos links. Enquanto os passos sugeridos s o leg timos, os endere os para os quais eles apontam levam a p ginas falsas, criadas para capturar a senha da v tima ou para autorizar um aplicativo malicioso a acessar a conta sem precisar da senha. No e-mail enviado pelos golpistas, o endere o da suposta conta de verifica o do X um dos principais ind cios de que se trata de uma tentativa de phishing. Enquanto o real “verify@x.com”, o falso “transact@mailer.incentive.finance”. Como o golpe funciona Depois de assumir o controle de uma conta, os criminosos costumam us -la para aplicar novos golpes, incluindo fraudes com criptomoedas, tentativas de phishing contra os seguidores do perfil invadido e campanhas de desinforma o. A p gina falsa muitas vezes se apresenta como uma ferramenta de "auditoria de seguran a" ou "solu o de problemas" para convencer a v tima a autorizar o acesso. Sinais de que o e-mail falso O X afirma, em p gina de suporte, que s envia mensagens a partir dos dom nios @x.com ou @e.x.com, nunca inclui anexos e jamais solicita a senha do usu rio por e-mail, mensagem direta ou resposta. Um e-mail fraudulento costuma ainda n o citar o nome de usu rio de quem recebe a mensagem, informa o que o X sempre inclui em alertas verdadeiros. A localiza o do suposto login tamb m aparece de forma vaga nas vers es falsas, diferente do padr o mais detalhado usado pela plataforma. O que fazer para n o cair no golpe A recomenda o n o clicar em nenhum link recebido por e-mail. Em vez disso, o usu rio deve abrir diretamente o aplicativo do X, onde qualquer alerta de seguran a real tamb m aparece. Antes de agir, vale checar o endere o do remetente e, sem clicar, verificar para onde os links realmente apontam. Quem apenas abriu a p gina falsa sem inserir dados provavelmente n o corre risco. J quem chegou a digitar a senha ou um c digo de verifica o em um site n o conferido deve trocar a senha imediatamente e ativar a autentica o de dois fatores. E-mails suspeitos podem ser denunciados s ferramentas de spam e phishing do pr prio provedor de e-mail. Caso o usu rio suspeite que a conta j foi comprometida, o X orienta seguir o guia de recupera o da plataforma. A empresa informa que pode redefinir a senha de contas que considera hackeadas e envia um link seguro por e-mail para a cria o de uma nova senha. Para entender melhor como funcionam os golpes deste tipo, o Canaltech possui um texto completo sobre o que phishing e como se proteger. {{WHATSAPP_CHANNEL}}