Às vezes, os phishers estão logo após seu nome de usuário e senha, mas outras vezes eles estão atrás de cada pedaço de informações confidenciais que podem extrair de você. Para isso, eles usam ferramentas como o kit de phishing recentemente analisado pelos pesquisadores da Akamai.
Ao usar indevidamente o logotipo PayPal e o design geral, o kit de phishing leva os usuários através de um conjunto de páginas e formulários destinados a coletar informações que podem ser usadas mais tarde para roubar a identidade das vítimas e realizar lavagem de dinheiro, abrir contas de criptomoedas, fazer reivindicações fraudulentas de declaração de imposto de renda e muito mais.
Como o phishing parece da perspectiva da vítima?
O kit de phishing /páginas começa com pedir à vítima em potencial para passar um desafio de segurança (CAPTCHA) (que realmente funciona):

Uma vez que as vítimas passam por esse “obstáculo”, elas são solicitadas a inserir seu PayPal nome de usuário da conta (ou seja, seu endereço de e-mail) e senha. Depois disso, eles se deparam com um aviso dizendo que PayPal notou alguma atividade incomum em sua conta, e que eles precisam protegê-lo, compartilhando/carregando:
- Suas informações de cartão de crédito (incluindo número ccv), seu nome, data de nascimento, endereço do mundo real, número de telefone
- Seu PIN atm, número da Previdência Social, o nome de solteira de sua mãe
- Suas credenciais de login de e-mail
- Uma foto de um documento emitido pelo governo e uma selfie “para confirmar sua identidade”
Então, para finalizar o engano e dar às vítimas uma falsa sensação de segurança, o kit mostra uma última imagem:

Sobre o kit de phishing
Os atacantes que usam o kit estão mirando sites legítimos do WordPress. Eles adivinham ou forçam as credenciais para a conta administrativa WP e instalam um plugin de gerenciamento de arquivos para que eles possam carregar o kit de phishing.
“Um dos aspectos únicos deste kit de phishing são suas tentativas de fugir diretamente das empresas de segurança, fornecendo várias verificações diferentes no endereço IP de conexão para garantir que ele não corresponda a domínios específicos ou se origine de organizações de segurança”, compartilharam os pesquisadores Larry Cashdollar e Aline Eliovich.
O autor do kit também usou htaccess para reescrever as URLs, de modo que as páginas de phishing não tenham o .php no final.
Para aumentar a credibilidade das páginas de phishing, o fabricante de kits explora o fato de que se tornou normal para marcas e empresas hoje em dia aplicar diferentes medidas de segurança.
“Olhando para este kit do ponto de vista de um estranho, pode parecer óbvio que não é legítimo. Se você esteve no site da PayPal recentemente, você saberia que esta não é uma página real: PayPal links para cartões de crédito e informações bancárias diretamente, permite uma senha única para login e nunca pediria seu PIN atm. No entanto, o elemento de engenharia social aqui é o que faz esse kit ter sucesso”, concluíram os pesquisadores.
FONTE: HELPNET SECURITY