As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um novo relatório que deixa ver a sofisticação da fraude digital contemporânea descreve uma operação ligada ao Vietnã que explora serviços legítimos como o Google AppSheet para montar o que os pesquisadores chamaram um "phishing relay" e colocar no mercado contas do Facebook roubadas. A campanha, apodada AccountDumpling pela assinatura que investigou o caso, não é um mero kit de phishing isolado: trata-se de uma estrutura viva com painéis operacionais em tempo real, evoluções constantes e um ciclo comercial criminosa que converte o acesso a contas em uma mercadoria comercializável, segundo as análises publicadas por pesquisadores que deram a voz de alarme.
A mecânica do ataque combina engenharia social e abuso de plataformas confiáveis: e-mails que aparentam proceder do suporte de Meta, enviados de um remetente legítimo da AppSheet ("noreply@appsheet.com") para sortear filtros antispam, dirigem vítimas (normalmente titulares de contas ou negócios no Facebook) a páginas falsas alojadas em serviços como Netlify, Vercel ou Google Drive. Essas páginas imitam processos de verificação, apresentação de documentação ou revisões políticas e são projetadas para capturar credenciais, códigos 2FA, fotografias de identificação e metadados do navegador. Parte da informação recolhida termina centralizada em canais controlados pelos atacantes no Telegram, e os registros apreendidos apontam para umas 30.000 contas comprometidas com vítimas em vários países.

O quadro desenhado tem implicações importantes para empresas e usuários: além do dano direto por perda de acesso, roubo publicitário e suplantação, existe um mercado secundário que monetiza reputação de negócio, identidade comercial e processos de recuperação de conta, o que incentiva mais ataques. Também é preocupante que atores maliciosos recorrem sistematicamente a fornecedores públicos gratuitos ou de fácil acesso (AppSheet, Netlify, Vercel, Google Drive, Canva) para entregar conteúdos maliciosos, aproveitando a confiança dos filtros e dos próprios usuários nessas plataformas.

Para reduzir o risco individual e corporativo, há medidas concretas que devem ser aplicadas imediatamente: não responder a e-mails urgentes que solicitem credenciais ou seguir ligações de mensagens não verificadas; verificar sempre a autenticidade do canal contactante através da consola oficial Meta ou da conta empresarial no Facebook; ativar métodos de autenticação mais robustos como Chaves físicas (FIDO2/WebAuthn) ou aplicações autenticadoras em vez de SMS; revisar e revogar sessões activas, permissões de aplicativos e acessos de terceiros a partir da configuração da conta; e auditar papéis e permissões nos administradores de páginas e contas publicitárias. No plano técnico, as organizações devem reforçar políticas de e-mail com SPF, DKIM e DMARC, configurar filtros avançados e formar equipamentos e clientes sobre senheiros habituais como falsos processos de verificação ou supostas ofertas de emprego de grandes marcas.
Além de acções reativas, é fundamental a cooperação entre fornecedores de plataformas, empresas de segurança e autoridades para detectar e desmantelar as infra-estruturas que servem como "capas" da fraude. Os responsáveis por fornecedores como AppSheet, Canva, Netlify ou Vercel enfrentam o desafio de equilibrar disponibilidade e abuso: melhorar a detecção de modelos usados em phishing, vetar a automação de PDFs ou páginas maliciosas e acelerar a resposta a relatórios são passos necessários para cortar o circuito comercial da fraude.
Se suspeitar que a sua conta do Facebook foi comprometida, use exclusivamente os canais oficiais de recuperação que fornece Meta e documente qualquer comunicação suspeita antes de agir; conserve capturas e e-mails para possível pesquisa. Para aprofundar no contexto e em achados reportados por pesquisadores de segurança pode consultar fontes jornalísticas e de consciênciação como The Hacker News e recursos de formação em phishing e simulação de ataques como os de KnowBe4, bem como a documentação oficial da Meta de Segurança Empresarial Facebook Business Help. A lição é clara: a segurança já não é apenas técnica, é também uma batalha pela confiança nas plataformas; o reforço exige medidas técnicas, processos e educação contínua.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...