Tendvane

← Todos os artigos

Scams9 de setembro de 2026

A página de acesso falsa nunca esteve na internet. Foi o seu navegador que a construiu.

Quase todos os conselhos contra o phishing partem do princípio de que existe uma página web má algures num servidor. Bloqueie o endereço e a burla deixa de funcionar. Uma investigação que a Barracuda publicou a 9 de Setembro retira em silêncio esse pressuposto.

O email imita a Docusign e traz um convite de calendário em anexo. O convite não faz absolutamente nada: está ali para que a mensagem pareça correspondência de trabalho vulgar. Carrega e vai parar ao Microsoft Teams, um serviço verdadeiro da Microsoft num endereço verdadeiro da Microsoft, que a seguir vai buscar conteúdo a um servidor externo chamado cdn.bloom[.]io. O seu navegador pega nesse conteúdo e transforma-o num blob URL: uma página montada a partir de dados já presentes na memória, que existe apenas dentro da sua cópia do Chrome ou do Edge. O formulário de acesso falso é construído na sua própria máquina. Não há página para um scanner ir buscar, não há domínio para pôr numa lista negra e não fica nada quando fecha o separador. Por baixo, service workers e molduras escondidas comunicam de volta para que os operadores conduzam cada vítima a partir de um só sítio.

A técnica não é totalmente nova. A Barracuda documentou o phishing baseado em blob já em 2024 contra clientes do Capital One e do Chase, e contra clientes da Air Canada. O que mudou foi o desvio pelo Teams, que torna autenticamente Microsoft os primeiros trechos do percurso.

Um sinal sobrevive a tudo isto. Quando aparecer uma página de acesso, leia a barra de endereço. Um início de sessão verdadeiro da Microsoft vive em login.microsoftonline.com. Um blob URL começa por blob: seguido de uma longa sequência sem sentido. Se vir isso por cima de qualquer coisa que peça uma palavra-passe, feche o separador. Melhor ainda: nunca inicie sessão a partir de uma ligação, abra um separador novo e escreva o endereço você mesmo. A verificação de privacidade e contas do Tendvane mostra em que contas o seu PC tem sessão iniciada e como cada uma está protegida, que é exactamente a lista que quer à sua frente no momento em que desconfia que uma palavra-passe foi parar onde não devia.

Fontes

Transferir o Tendvane