Cuidado! Criminosos usam e-mail oficial do WhatsApp para roubar contas protegidas
O cenário de fraudes digitais no Brasil ganha contornos cada vez mais sofisticados, exigindo atenção redobrada dos usuários de aplicativos de mensagens. Recentemente, pesquisadores de segurança cibernética da Kaspersky identificaram uma tática inédita que consegue contornar até mesmo as camadas extras de proteção. Os fraudadores desenvolveram um método engenhoso que combina manipulação psicológica com recursos legítimos da própria plataforma para sequestrar perfis. Essa evolução demonstra que as quadrilhas estão estudando a fundo o funcionamento dos sistemas de defesa para encontrar brechas na interação humana.
Estratégia inicial envolve falsas pesquisas em nome de órgãos públicos
A abordagem criminosa começa de maneira bastante familiar para muitas pessoas que já sofreram tentativas de fraude. Os invasores realizam uma chamada telefônica se passando por funcionários do Ministério da Saúde, utilizando o pretexto de uma pesquisa sobre a Covid-19 ou campanhas de vacinação. O tom profissional e a menção a um órgão governamental servem para quebrar a desconfiança imediata da pessoa que atendeu a ligação. O objetivo central dessa primeira etapa é convencer o indivíduo a informar um código numérico de seis dígitos que acaba de chegar por mensagem de texto.
Na realidade, essa sequência numérica é a chave de registro do aplicativo, enviada automaticamente quando alguém tenta cadastrar o número de telefone em um novo aparelho. Se a pessoa do outro lado da linha estiver distraída e repassar essa informação, ela entrega a primeira chave de acesso aos criminosos. Especialistas alertam que a pressa do dia a dia e a falta de leitura atenta das notificações de segurança são os principais fatores que levam ao sucesso dessa investida inicial.
Mais sobre o assunto: Cibercriminosos roubam dados de usuários com falso streaming do filme A Odisseia
O obstáculo da senha extra e a mudança de abordagem dos fraudadores
Quando o usuário possui a confirmação em duas etapas ativada, o processo de roubo da conta sofre uma interrupção temporária. Essa ferramenta de segurança exige uma senha pessoal, criada previamente pelo titular, para liberar o acesso em um novo dispositivo. Ao se depararem com essa barreira, os golpistas encerram rapidamente a chamada telefônica sobre a falsa pesquisa de saúde. No entanto, a desistência é apenas aparente, marcando o início da fase mais complexa e perigosa do ataque cibernético.
Poucos minutos depois, o telefone toca novamente, mas o roteiro da conversa muda drasticamente. Agora, os criminosos assumem a identidade de técnicos do suporte oficial do aplicativo de mensagens, adotando um vocabulário voltado para a segurança da informação. Eles informam que detectaram uma atividade suspeita na conta e que, para proteger os dados, o usuário precisa realizar um recadastramento urgente da sua dupla autenticação. A urgência simulada é uma técnica clássica de engenharia social para impedir que o alvo raciocine com clareza.
Saiba mais: Chrome ganha nova proteção contra roubo de contas com credenciais de sessão vinculadas ao dispositivo
Manipulação de e-mails oficiais surpreende especialistas em segurança
O ponto que mais chamou a atenção dos analistas da Kaspersky foi a utilização de mensagens de correio eletrônico verdadeiras para concretizar a fraude. Durante a segunda ligação, a vítima recebe um e-mail autêntico, disparado pelos servidores reais da empresa de tecnologia, com o assunto referente ao resgate da verificação em duas etapas. Dentro dessa mensagem, há um link oficial que, teoricamente, serve para ajudar quem esqueceu o código de proteção. É exatamente essa legitimidade que confunde até mesmo os usuários mais instruídos.
Fabio Assolini, pesquisador sênior da empresa de cibersegurança, avalia que o nível de sofisticação dessa engenharia social atingiu um patamar alarmante. O especialista esclarece que, assim como ocorre em sites de comércio eletrônico quando solicitamos a redefinição de uma senha, o aplicativo permite pedir a recuperação da camada extra de segurança. O grande truque da quadrilha é forçar a pessoa a clicar nesse link oficial sob a falsa premissa de que isso reforçará a proteção, quando na verdade o efeito gerado no sistema é o exato oposto.
A desativação das defesas e a concretização do sequestro virtual
Enquanto a pessoa navega pela caixa de entrada e acessa o endereço eletrônico indicado, os falsos atendentes permanecem na linha, orientando cada passo com extrema tranquilidade. O pesquisador detalha que a página acessada serve, pura e simplesmente, para desligar a autenticação em duas etapas vinculada àquele número de telefone. A promessa de que uma nova senha seria criada logo em seguida é apenas uma mentira elaborada para manter a vítima engajada no processo até o fim.
No exato momento em que a proteção é desativada, o caminho fica totalmente livre para os invasores. Utilizando aquele primeiro código recebido na ligação inicial, eles concluem a instalação do perfil em um aparelho sob o controle da quadrilha. A partir desse instante, o verdadeiro dono perde o acesso às suas conversas, e os criminosos iniciam disparos em massa para familiares e amigos solicitando transferências financeiras urgentes, geralmente utilizando o sistema Pix para garantir o recebimento imediato dos valores.
No mesmo tema: PlayStation busca estrategistas de segurança para conter roubos de contas na rede do PS5
Falhas no sistema de recuperação exigem mudanças por parte das empresas
A prevenção contra esse modelo de ataque esbarra na própria estrutura de recuperação de contas oferecida pela plataforma de comunicação. Assolini argumenta que a única forma de o consumidor se blindar totalmente é conhecendo a dinâmica do golpe de antemão, o que evidencia uma vulnerabilidade no desenho do software. Para o analista, a responsabilidade de frear essas invasões recai sobre a companhia que desenvolve o aplicativo, que precisa repensar a lógica de redefinição de senhas para proteger sua base de clientes.
Uma solução técnica viável, segundo a avaliação da equipe de segurança, seria alterar o comportamento do link de resgate enviado por e-mail. Em vez de simplesmente desativar a dupla autenticação de forma automática, o sistema deveria direcionar o indivíduo para uma página segura onde o recadastramento do código ocorresse de forma imediata e obrigatória. Essa pequena mudança no fluxo de recuperação inviabilizaria a tática dos fraudadores, fechando a janela de oportunidade que eles exploram atualmente com tanto sucesso.
Recomendações práticas para manter suas comunicações protegidas
Diante desse cenário de ameaças constantes, a adoção de posturas preventivas no ambiente digital torna-se indispensável para qualquer cidadão. A Kaspersky elaborou um conjunto de diretrizes fundamentais para que as pessoas não entreguem o controle de suas comunicações nas mãos de terceiros mal-intencionados. A configuração correta do aparelho e a desconfiança ativa durante ligações telefônicas são as melhores ferramentas de defesa disponíveis hoje.
Para garantir a integridade do seu perfil e evitar prejuízos financeiros, siga rigorosamente as orientações de segurança abaixo:
- Mantenha a confirmação em duas etapas sempre ativada. Acesse as configurações do seu aplicativo, procure pela seção de conta e estabeleça um código numérico de seis dígitos que seja fácil de lembrar para você, mas impossível de ser adivinhado por estranhos.
- Nunca informe códigos recebidos por mensagem de texto para terceiros, independentemente de quem a pessoa afirme representar ao telefone ou da urgência relatada na ligação.
- Solicite a remoção do seu número de telefone de aplicativos de identificação de chamadas, pois essas bases de dados públicas são frequentemente consultadas por golpistas para associar nomes a contatos telefônicos antes de iniciar os ataques.
- Jamais clique em links recebidos por e-mail para desativar a segurança de dois fatores, a menos que você mesmo tenha iniciado o processo de recuperação de forma voluntária por ter esquecido a sua senha pessoal.
A educação digital continua sendo a barreira mais eficiente contra a criminalidade cibernética em expansão. Compreender que empresas de tecnologia, instituições bancárias e órgãos governamentais não solicitam senhas ou códigos de verificação por telefone é o primeiro passo para navegar com tranquilidade. Manter a calma diante de ligações alarmistas e verificar as informações diretamente nos canais oficiais evita transtornos financeiros graves e a exposição desnecessária de dados sensíveis de toda a sua rede de contatos.














