Novo golpe no X envia alerta de login para roubar sua senha

Um novo golpe de phishing está circulando entre usuários do X, antigo Twitter. Criminosos enviam e-mails falsos que imitam alertas legítimos de login em novo dispositivo, com o objetivo de roubar senhas ou obter acesso direto às contas.

O esquema foi identificado pelo jornalista Samuel Gibbs, do jornal britânico The Guardian, em reportagem publicada neste domingo (19).

Segundo o Guardian, os e-mails informam que houve um acesso à conta a partir de um local incomum, como um usuário que mora em Londres recebendo um alerta de login no Arizona.

A mensagem pede que a pessoa "complete os passos agora" para proteger a conta, com links para trocar a senha e para revisar quais aplicativos têm acesso ao perfil.

Como o golpe foi identificado

Gibbs comparou lado a lado um e-mail fraudulento e uma notificação real do X. As duas mensagens reproduzem o mesmo logotipo, as mesmas cores e a mesma formatação, sem erros de gramática ou ortografia.

A orientação de segurança descrita no e-mail também é verdadeira, já que reproduz recomendações que o próprio X faz aos usuários.

A diferença está nos links. Enquanto os passos sugeridos são legítimos, os endereços para os quais eles apontam levam a páginas falsas, criadas para capturar a senha da vítima ou para autorizar um aplicativo malicioso a acessar a conta sem precisar da senha.

No e-mail enviado pelos golpistas, o endereço da suposta conta de verificação do X é um dos principais indícios de que se trata de uma tentativa de phishing. Enquanto o real é “verify@x.com”, o falso é “transact@mailer.incentive.finance”.

X exemplo The Guardian

Como o golpe funciona

Depois de assumir o controle de uma conta, os criminosos costumam usá-la para aplicar novos golpes, incluindo fraudes com criptomoedas, tentativas de phishing contra os seguidores do perfil invadido e campanhas de desinformação.

A página falsa muitas vezes se apresenta como uma ferramenta de "auditoria de segurança" ou "solução de problemas" para convencer a vítima a autorizar o acesso.

Sinais de que o e-mail é falso

O X afirma, em página de suporte, que só envia mensagens a partir dos domínios @x.com ou @e.x.com, nunca inclui anexos e jamais solicita a senha do usuário por e-mail, mensagem direta ou resposta.

Um e-mail fraudulento costuma ainda não citar o nome de usuário de quem recebe a mensagem, informação que o X sempre inclui em alertas verdadeiros.

A localização do suposto login também aparece de forma vaga nas versões falsas, diferente do padrão mais detalhado usado pela plataforma.

X capa 3

O que fazer para não cair no golpe

A recomendação é não clicar em nenhum link recebido por e-mail. Em vez disso, o usuário deve abrir diretamente o aplicativo do X, onde qualquer alerta de segurança real também aparece.

Antes de agir, vale checar o endereço do remetente e, sem clicar, verificar para onde os links realmente apontam.

Quem apenas abriu a página falsa sem inserir dados provavelmente não corre risco. Já quem chegou a digitar a senha ou um código de verificação em um site não conferido deve trocar a senha imediatamente e ativar a autenticação de dois fatores.

E-mails suspeitos podem ser denunciados às ferramentas de spam e phishing do próprio provedor de e-mail.

Caso o usuário suspeite que a conta já foi comprometida, o X orienta seguir o guia de recuperação da plataforma. A empresa informa que pode redefinir a senha de contas que considera hackeadas e envia um link seguro por e-mail para a criação de uma nova senha.

Para entender melhor como funcionam os golpes deste tipo, o Canaltech possui um texto completo sobre o que é phishing e como se proteger.

{{WHATSAPP_CHANNEL}}