Tendvane

← Todos os artigos

Scams18 de setembro de 2026

A fatura falsa do ChatGPT é de 23,80 dólares, e é aí que está a esperteza

Vinte e três dólares e oitenta cêntimos. É este número que faz o trabalho numa campanha de phishing que a Cofense desmontou esta semana, e a sua modéstia é quase toda a esperteza.

O email chega com ar de aviso de faturação do ChatGPT. Logótipo correto, etiqueta de último aviso, um saldo em dívida de 23,80 dólares e o aviso de que a conta será suspensa em 48 horas se os dados de pagamento não forem atualizados. O assunto diz "Urgent: Update Your Payment Method to Avoid Service Interruption" e tudo vai assinado por "The OpenAI Team". Pouco o suficiente para que pudesse mesmo dever aquilo. Irritante o suficiente para resolver já em vez de pensar. Josh Varden, do Phishing Defense Center da Cofense, seguiu o botão verde para ver onde ia dar realmente, e o endereço do remetente entrega logo o jogo: support@9527db6e1a.nxcli.io, que não parece OpenAI a ninguém.

A ligação em si é a parte que interessa perceber. Não aponta para o site falso. Começa em notifications.googleapis.com, um endereço verdadeiro da Google, que depois reencaminha o navegador. Passar o rato por cima para inspecionar a ligação, o conselho repetido há vinte anos, mostra-lhe um domínio da Google e não lhe ensina nada. O mesmo problema de reencaminhamento apareceu na semana passada nos próprios resultados de pesquisa da Google. A página no fim da cadeia copia o ecrã de início de sessão do ChatGPT, fica com a palavra-passe e depois larga-o numa página de erro, para que pareça que nada aconteceu.

Avalie a barra de endereço depois de aterrar, não a ligação antes de clicar: o início de sessão verdadeiro da OpenAI mora em auth.openai.com. Melhor ainda, feche o email e abra o serviço por sua conta. Se uma palavra-passe já foi parar onde não devia, a verificação de privacidade e contas do Tendvane é uma paragem sensata.

Fontes

Transferir o Tendvane