As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Pesquisadores de cibersegurança têm traçado um funcionamento cada vez mais refinado de fraudes dirigidas a usuários no Oriente Médio e no Norte de África, onde os atacantes combinam engenharia social localizada com o abuso de funcionalidades legítimas do navegador para extrair dinheiro sem necessidade de instalar malware tradicional. A técnica aproveita contas fraudulentas em redes sociais que suplantam políticos, empresas de telecomunicações e organizações de confiança, e usa serviços de "link in bio" como camada intermédia Antes de levar a vítima a páginas desenhadas para obter permissões ou forçar consumos de tarifa premium.
Um aspecto técnico-chave que os analistas identificaram é o abuso de notificações push web: as páginas maliciosas induzem o usuário a carregar em "Permitir" para continuar, e com isso subscrevem o navegador a um sistema de notificações usando chaves VAPID. A reutilização da mesma chave VAPID entre campanhas distintas indica uma infraestrutura compartilhada por trás da fraude, o que facilita os operadores escalar e monetizar múltiplas fraudes com os mesmos componentes técnicos.

Além do uso de notificações, os atacantes empregam técnicas de manipulação do histórico e "tab-under" para reter a vítima dentro do seu ecossistema, inflar impressões publicitárias e redireccionar tráfego para sistemas de distribuição que decidem em tempo real se mostrar uma fraude de SMS premium, chamadas de tarificação especial, fraudes de investimento ou outras armadilhas. O modelo revela que hoje a fraude funciona mais como uma cadeia de comercialização sofisticada do que como um ataque técnico clássico.
A recente desarticulação de uma plataforma comercial de phishing-as-a-service mostrou que essas operações podem ser "turnkey": qualquer com acesso ao serviço pode lançar campanhas que combinam suplantação, páginas de pouso em serviços legítimos e infraestrutura de monetização. Embora as ações policiais coordenadas representem avanços, a economia subjacente —PhaaS, redes de notificações e TDS — continuará a alimentar novas campanhas se não se agir sobre os eslabões técnicos e civis.
Para o usuário comum, a boa notícia é que muitas dessas técnicas exploram decisões interativas e permissões que podemos controlar. Antes de conceder permissões de notificações ou de carregar links promissores em redes sociais, convém verificar o URL final, desconfiar de ofertas demasiado generosas e lembrar que as empresas legítimas não pedem permissões desse tipo para "activar" promoções. O Google mantém um guia prático para gerenciar e revogar permissões de notificações no Chrome que é útil para usuários: https://support.google.com/chrome/answer/3220216.
Se você já recebeu notificações indesejadas ou acusações suspeitas, age com rapidez: revoga permissões na configuração do navegador e do sistema, consulta com seu operador móvel sobre acusações por SMS ou chamadas premium e apresenta queixa ante a plataforma onde apareceu a conta fraudulenta. Para entender melhor táticas e mitigações frente ao phishing em geral, a Agência de Segurança Cibernética e de Infraestruturas de EE. Os EUA oferecem orientações úteis: https://www.cisa.gov/uscert/ncas/tips.

As organizações também têm responsabilidades claras: Serviços de agregação de ligações, redes sociais e fornecedores de notificações devem reforçar controlos Para detectar landing pages enganosas alojadas em seus domínios, vetar chaves VAPID associadas a abuso recorrente e melhorar a detecção de padrões de redireccionamento e montagem de TDS. Os departamentos de segurança de fornecedores de telecomunicações e entidades públicas devem monitorizar tentativas de suplantação e comunicar rapidamente aos seus clientes como distinguir comunicações oficiais.
Em um plano técnico, defender-se exige combinar medidas tradicionais e novas práticas: bloquear scripts invasivos, usar extensões anti-phishing, limitar permissões ao estritamente necessário, implementar listas de bloqueio para domínios maliciosos e enriquecer a telemetria com indicadores de notificações web suspeitas (por exemplo, a impressão VAPID). A detecção precoce e a colaboração entre plataformas são fundamentais para que estas cadeias de monetização não se mantenham operacionais.
A lição central é que a fraude moderna tende a esconder-se atrás de tecnologias legítimas e fluxos que parecem normais para o utilizador. Combater requer tanto educação ao público como pressão técnica sobre as ferramentas que permitem o abuso. Para aprofundar como operam pesquisadores e empresas privadas contra essas ameaças, o trabalho de empresas especializadas como o Group-IB documenta casos e técnicas; seu site publica relatórios e análises que podem servir como referência para profissionais: https://www.group-ib.com.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...