Tendvane

← Todos os artigos

Scams7 de outubro de 2026

Uma página de início de sessão falsa em dez minutos, 97 marcas à escolha, 250 dólares por semana

O que incomoda no BlueKit não é a tecnologia. É a tabela de preços. Duzentos e cinquenta dólares compram uma semana, 480 compram quinze dias, 940 compram um mês, e no final de agosto os operadores diziam ter mais de mil clientes.

Os investigadores da Malwarebytes seguem o serviço desde que apareceu num fórum criminoso em abril e publicaram as suas conclusões esta semana. Quem subscreve recebe 176 páginas de autenticação falsas já prontas, cobrindo 97 marcas: Amazon, Google, Apple, Facebook, TikTok, American Express, Bank of America, OpenAI, GitHub, Cloudflare. Os vendedores anunciam-nas como iguais ao pixel e prontas com um clique, ou seja, uns dez minutos entre pagar e ter o site no ar. O mesmo painel envia também os emails e as mensagens de texto, e traz um assistente de IA incorporado com os limites de segurança retirados, de modo que escrever o isco já não exige bom inglês nem esforço nenhum.

O anúncio enumera o que é recolhido: palavras-passe, impressões digitais do dispositivo, cookies de sessão e chaves de acesso. O cookie de sessão é o pormenor a perceber. Se a página falsa estiver a encaminhar a sua autenticação para o site verdadeiro enquanto escreve, o código da aplicação autenticadora passa também, e o que o atacante leva é o cookie que o seu browser recebeu a seguir, já com a sessão iniciada. Um segundo passo ajuda imenso, mas não é um campo de forças.

Por isso o conselho aborrecido continua a ser o certo: nunca chegue a uma página de autenticação por um link numa mensagem. Abra a aplicação, ou escreva o endereço à mão. E a verificação de privacidade e contas do Tendvane mostra-lhe que inícios de sessão no seu PC ainda têm apenas uma palavra-passe por trás, que é por onde começar se andava para arrumar isso.

Fontes

Transferir o Tendvane