Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA

Autor: Publicada 6 min de lectura 1 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos para imitar produtos de anúncios ligados a assistentes de IA – incluindo Google Gemini, ChatGPT, Claude, Perplexity, Muse e Manus – com o objetivo principal de coletar credenciais e códigos de autenticação multifator (MFA). De acordo com o relatório compartilhado pelos analistas, os sites fraudulentos prometem serviços como otimização de campanhas, auditorias de gastos e conexões de contas empresariais, e empregam um engano visual conhecido como “browser‐in‐the‐browser” (BitB) para mostrar janelas de início de sessão falsas que aparentam pertencer a domínios legítimos enquanto o navegador real permanece na página fraudulenta.

Atos confirmados pelos pesquisadores: as páginas fraudulentas incluídas na análise compartilham a mesma pilha técnica (Next.js e Socket.IO), usam um fluxo no qual um botão "Connect" abre uma interface embebida que simula uma barra de endereços de confiança e capturam as tentativas de senha. Em paralelo, um fingerprint do dispositivo e a plataforma transmite dados ao operador através de chamadas a endpoints como “/api/send/ip” e comunicação em tempo real por Socket.IO. Os operadores dirigem o desafio MFA à vítima e podem tentar iniciar sessão na conta-alvo em tempo real com as credenciais obtidas. Os pesquisadores também relataram que alguns domínios (por exemplo, museads.ai) apareceram pouco depois do lançamento público de certos produtos de IA, e que a mesma infraestrutura suportava outras temáticas de phishing (reclamações de reembolso do Google Ads, confirmações de pagamento e ofertas de trabalho falsas para marcas conhecidas). Além disso, a pesquisa aponta que versões anteriores do código da plataforma foram expostas em repositórios públicos mal configurados.

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Imagem gerada com IA.

Tecnicamente, o engano BitB explora a confiança visual do usuário: em vez de redirecionar uma página externa, o atacante desenha uma janela de navegador dentro da página legítima que inclui uma barra de endereços falsa com URL reconhecível. Se a vítima introduzir o utilizador, a senha e o código MFA nessa caixa, o operador recebe essa entrada e pode utilizá-la imediatamente para aceder do seu próprio navegador. O uso de Socket.IO facilita a comunicação bidirecional em tempo real entre a vítima e o operador, permitindo ao atacante adaptar o fluxo (por exemplo, solicitar um código por SMS, por app ou por chave) conforme adequado. O fingerprinting recolhe sinais do dispositivo que ajudam os operadores a tentar evitar controlos de segurança ou a selecionar o método de autenticação mais eficaz.

Quem afeta isto? Principalmente pessoal com acesso administrativo ou de gestão de contas publicitárias: gestores de agências, compradores de mídia e administradores de contas manager (MCC). O interesse do atacante é geralmente econômico: uma conta publicitária com história limpa e permissões de facturação é valiosa porque permite lançar campanhas com cartões roubados ou inseridos pagamentos que depois o atacante pode monetizar ou vender em mercados ilícitos. Além disso, quando um administrador de uma conta manager é comprometido, o dano se propaga a clientes e contas vinculadas, complicando a recuperação.

Consequências reais e práticas: embora uma vítima possa remover um cartão de pagamento em horas, recuperar o controle efetivo de uma conta publicitária pode levar semanas ou meses. Os atacantes costumam adicionar administradores próprios, degradar permissões do proprietário legítimo ou manter campanhas em andamento enquanto se negocia a recuperação, gerando facturas por gastos fraudulentos e perda de reputação para a agência e seus clientes. Em casos anteriores semelhantes, malware foi usado para roubar acessos e dados, e os atores aproveitaram resultados patrocinados e conteúdo compartilhado em plataformas de busca e chat para dirigir tráfego a essas fraudes.

Informação relatada vs. aspectos incertos: os detalhes técnicos descritos e a existência de domínios concretos são reportados pelos pesquisadores e estão documentados em seu relatório. As motivações económicas e a estimativa de que os atacantes venderão contas ou as usarão para gastar fraudulentamente são plausível e apoiadas por investigações anteriores sobre roubo de contas publicitárias, mas a identidade dos operadores, o seu alcance total e a soma exacta do dinheiro desiludido nesses incidentes não foram confirmadas publicamente e permanecem incertas.

Medidas concretas a tomar por leitores e organizações: primeiro, assumir que os inícios de sessão em contextos de gestão de anúncios estão entre os vectores mais valiosos e agir em conformidade. Recomendações práticas e aplicáveis hoje:

1) Migrar a autenticação resistente ao phishing. Implementar chaves de segurança físicas ou passkeys (WebAuthn/FIDO2) para contas com privilégios. As chaves físicas evitam que uma janela falsa capture dados utilizáveis. Guias e padrões sobre esta abordagem estão disponíveis na documentação da NIST e da FIDO Alliance: NIST SP 800-63B e FIDO Alliance — Como funciona.

2) Segmentar acessos e reduzir privilégios. Não usar contas pessoais com permissões administrativas; usar contas com papéis mínimos para tarefas diárias. Configure alertas nas plataformas publicitárias para mudanças em faturamento, administradores adicionados e campanhas com gastos incomuns.

3) Proteger a superfície de phishing. Implementar bloqueios DNS/HTTP para domínios e padrões de URL suspeitos por soluções de segurança de rede e usar políticas de e-mail (SPF/DKIM/DMARC) e ferramentas de filtragem para reduzir convites falsos que cheguem ao pessoal.

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Imagem gerada com IA.

4) Verificação de contexto e procedimentos operacionais. Para conexões de contas ou integrações de terceiros, exigir passos fora de banda (chamada, verificação com administrador secundário) antes de aceitar mudanças sensíveis. Ensinar a identificar janelas embebidas vs. janelas reais e a verificar se o URL completo na barra real do navegador corresponde à entidade desejada.

5) Resposta ao compromisso. Se suspeitar de compromisso, revoque sessões e tokens, mude senhas com mecanismos phishing-resistentes, remova administradores desconhecidos e contacte imediatamente com o suporte da plataforma publicitária para solicitar congelar a conta e revisar cargos. Notifique o banco e habilite disputas de cobrança quando aplicável.

Finalmente, a prevenção requer coordenação entre segurança informática, equipamentos de marketing e fornecedores de anúncios. A pesquisa que documenta estas táticas destaca que os atacantes já não dependem apenas de vulnerabilidades técnicas: estão a explorar a confiança em marcas e a atualidade mediática para mascarar fraudes sofisticadas. Organizações com responsabilidades sobre contas publicitárias deveriam priorizar a adoção de MFA resistente ao phishing, controles de acesso estritos e procedimentos de verificação para qualquer conexão de terceiros. Para melhor compreender o fenômeno de phishing e técnicas defensivas básicas, os recursos da comunidade sobre phishing são um bom ponto de partida: OWASP — Phishing.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.