Sites a oferecer produtos e serviços muito baratos, 100 € para compras e ofertas de iPhone são alguns exemplos de sites de burlas que poderá encontrar online. Alguns sites falsos são óbvios, mas outros podem enganar até os mais experientes em tecnologia. Então, como funcionam estes sites e que sinais de alerta os denunciam? Está prestes a descobrir.
Sites de burlas ou sites de golpes (scam websites) são quaisquer domínios e páginas web ilegítimos criados para roubar o seu dinheiro, informações pessoais ou infetar o seu dispositivo com malware. Estes sites fraudulentos podem parecer muitas coisas diferentes – uma loja sem nome com produtos ridiculamente baratos ou uma empresa real com milhões de utilizadores reais.
Criar um site de burlas é uma forma de atividade fraudulenta e maliciosa praticada pela maioria dos hackers e burlões (scammers). É relativamente barato, e copiar o conteúdo de um site legítimo também não é difícil.
Normalmente, os scam websites não existem de forma independente – eles têm uma campanha de phishing, malvertising ou spam a acompanhá-los. Os scammers espalham links nos seus sites maliciosos para que estes apareçam em:
Um burlão mais diligente pode até usar técnicas de pharming para redirecionar os sites legítimos para a versão falsa do burlão. Assim que você chega a uma página falsa, a forma como o site fraudulento funciona vai depender do tipo de burla.
Alguns sites falsos imitam a página de login ou pagamento de uma empresa ou marca conhecida, para que você acredite que é mesmo real e forneça as suas credenciais. Outros sites fraudulentos tentam assustá-lo mostrando-lhe avisos sobre vírus no seu dispositivo e depois oferecem-lhe software para resolver o problema, levando-o assim a descarregar malware.
Um site de burlas pode também parecer uma normal loja online, mas, neste caso, quando você faz uma compra, o burlão foge com o seu dinheiro e nenhuma encomenda chega até si.
Existem diferentes tipos de burlas online, e os scam sites também se apresentam em diferentes formatos. Cada tipo de site de burlas tem características próprias que podem servir como sinais de alerta para que seja possível identificá-los.
Os sites de phishing são um tipo de ataque de phishing. Os golpistas distribuem links para estes sites via e-mail e falsificam tudo, desde o remetente até todas as partes do site que eles fingem ser. Tudo, exceto um trivial detalhe no URL, faz com que o site pareça uma empresa real, geralmente uma com muitos clientes, como a Amazon ou o PayPal.
As lojas online falsas parecem sites de e-commerce reais, porém não vendem nada. Elas prometem bens ou serviços com descontos ou vouchers que parecem bons demais para ser verdade.
Você adiciona itens ao carrinho de compras, vai para a página de pagamento e envia as suas informações de pagamento. Os burlões obtêm os detalhes do seu cartão de pagamento, como o código CVV, enquanto você fica a aguardar por produtos que nunca chegam e descobre compras suspeitas no seu próximo extrato bancário.
Além das lojas online falsas, você pode encontrar páginas que fingem vender bilhetes, geralmente bem mais baratos que os do vendedor legítimo. No caso de uma fraude com um bilhete, você até pode mesmo receber um. Mas não lhe dará entrada em lugar nenhum porque esse bilhete será tão falso como o site.
Os sites clones imitam empresas legítimas. Eles apresentam-se como seguros de saúde, sites governamentais, bancos ou outras instituições prestigiadas.
Os sites clones solicitam que você pague multas ou prolongue o seu seguro, avisam-no sobre pagamentos suspeitos na sua conta ou apressam-no a confirmar as suas passwords, dados bancários ou outras informações. Se você se deixar levar por este tipo de burla, tudo o que submeter neste site imitador vai acabar nas mãos de criminosos.
Os sites de scareware são o tipo de site falso mais invulgar. Eles usam alertas de vírus falsos e botões enganadores para levá-lo a descarregar malware em vez de submeter informações confidenciais.
Você pode reconhecer estas páginas a partir dos pop-ups e mensagens clickbait (que induzem ao clique) que alegam existir vírus no seu dispositivo, e que apresentam um conveniente botão com link para um software antivírus que serviria para eliminar o software malicioso.
Quer lhe seja pedido para pagar por um antivírus ou o forneçam gratuitamente, o download é malware disfarçado. Ao invés de remover vírus que nem existem, ele infeta o seu dispositivo com verdadeiro malware. E então pode causar tantos danos como vários sites fraudulentos combinados – destruir o seu dispositivo, roubar-lhe as suas informações confidenciais, incluindo detalhes dos seus cartões de pagamentos, ou manter o seu dispositivo refém e exigir um resgate.
Os sites de sorteios falsos anunciam-no como vencedor de um iPhone grátis ou outro prémio fabuloso, mesmo que você nunca tenha sequer participado em nenhum concurso.
Os sites de sorteios podem até mostrar-lhe o seu endereço IP ou o nome do seu ISP para parecerem mais legítimos. Para reclamar o seu prémio, é-lhe pedido que forneça as suas informações pessoais ou que pague pela entrega, levando a que perca dados confidenciais e dinheiro.
Os scammers têm todos os tipos de ferramentas para criar sites de burlas; por isso, distinguir uma página falsa de uma real pode ser um grande desafio.
Se eles se fizerem passar por um site legítimo, podem manipular o URL, o favicon, o certificado de segurança e o conteúdo do mesmo. Você precisa de ser extremamente cuidadoso e prestar atenção aos mínimos detalhes.
Aqui estão algumas coisas que pode fazer para identificar um site falso.
A maioria dos links dos sites chegam-nos de algum lugar – resultados de pesquisa, sites de redes sociais, mensagens de amigos, etc. Os links dos sites falsos não são exceção. E a origem desses links pode ser o melhor indicador de que o website é uma fraude.
Verifique sempre a origem dos links que quer abrir. Se é um e-mail, olhe para o remetente, o conteúdo, a assinatura e procure outros sorteios de e-mail de phishing. Pergunte-se se estava à espera desse e-mail e se faz sentido estar a recebê-lo.
Faça o mesmo em relação a outras fontes.
Publicações e comentários em redes sociais têm autores que você pode verificar. Se alguém com quase nenhum amigo e uma imagem generalista como foto de perfil estiver a espalhar um link de uma forma quase robótica, a probabilidade é que esse link leve a algo malicioso.
DICA PRO: Nunca forneça informações confidenciais depois de clicar num link ou num pop-up. Em vez disso, use o seu motor de pesquisa ou marcadores para chegar ao site legítimo manualmente.
As redes sociais e os fóruns online estão cheios de posts e comentários falsos escritos por bots e trolls, por isso espalhar sites falsos por esses meios não é invulgar.
Outras fontes podem ser menos evidentes. Por exemplo, você não pode confiar sempre nos resultados do seu motor de pesquisa. Os burlões podem comprar anúncios e investir em SEO para que os seus sites apareçam nos primeiros lugares dos resultados devolvidos pelos motores de pesquisa.
E até mesmo mensagens dos seus amigos podem incluir links para sites falsos, caso eles tenham clicado no mesmo link e infetado os seus dispositivos anteriormente.
Antes de abrir o link, deve também analisar os URLs e os nomes dos domínios. É especialmente importante quando você o recebe vindo de uma fonte questionável, como um e-mail de spam ou um comentário nas redes sociais.
Alguns links são diferentes do que parecem. Por exemplo, veja o seguinte link:
Parece um link para o motor de pesquisa do Google, mas se verificar para onde direciona o link (URL), vai ver que abre na verdade o motor de pesquisa DuckDuckGo. Você pode fazer esta verificação passando o seu rato sobre a palavra que tem o link associado se estiver a aceder através do computador, ou pressionando e segurando no link até que o URL apareça caso esteja a aceder através do telemóvel.
Verificar para onde direciona o link deve ser a primeira coisa a fazer antes de abrir qualquer link. Mas não é a única.
No exemplo acima, fica claro que o verdadeiro link leva a outro site. Mas se esse URL fosse mais parecido com o do Google, seria mais fácil cair num erro. E os scammers têm muitas maneiras de fazer com que os links sejam semelhantes, especialmente quando estes são muito mais longos que o do nosso exemplo.
O site de burla pode:
E existem ainda outras técnicas de URL spoofing (falsificação de URL). Portanto, sempre que um link lhe suscitar dúvidas, não clique diretamente nele. Abra o marcador guardado que tiver desse site ou procure-o no motor de pesquisa.
Outra coisa que deve verificar quando olha para o URL é se o site tem um certificado SSL/TLS. Este está indicado por um símbolo de cadeado antes do URL e o prefixo HTTPS na barra de endereço da web.
O SSL/TLS garante que as informações que troca com o site são encriptadas e, portanto, estão mais seguras que os dados que fornece em sites sem o certificado (aqueles que começam com HTTP, mas sem o “S” no final). Tal mantém as suas informações protegidas contra bisbilhoteiros, como ataques man-in-the-middle.
No entanto, se um site é seguro contra terceiros, isso não significa que seja seguro no geral. Quando se trata de sites falsos, você precisa preocupar-se com quem administra o site.
Os burlões podem obter um certificado para que o seu site falso pareça mais legítimo. Portanto, embora possa considerar os sites HTTP inseguros, não baixe a guarda depois de ver que o site corre em HTTPS. Verifique os detalhes do certificado no seu browser:
Os detalhes que pode obter variam dependendo do tipo de certificado. Mas você poderá ver o domínio nos detalhes do certificado, que revela o domínio real do site, mesmo que os scammers tentassem enganá-lo ao sobrepor subdomínios.
Entretanto, também é revelado para quem o certificado é emitido. Se a empresa não é aquela que deveria ser responsável pelo site, isso é outro sinal de alerta.
Se pegar num site real e na sua cópia falsa, outra diferença clara pode ser a idade do domínio. Tomemos o PayPal como exemplo. O site legítimo do PayPal foi criado em 1999, enquanto as cópias falsas apenas existem durante algumas semanas ou meses. E não são apenas as cópias do PayPal – a maioria dos sites falsos são eliminados mais cedo ou mais tarde.
Portanto, é útil verificar a idade do domínio na página Whois Lookup. Também é fácil – cole o URL que quer verificar e veja as “Datas” nos detalhes do perfil do domínio. São mostrados exatamente quantos dias o domínio tem e quando foi registado.
Às vezes, basta olhar com atenção para o conteúdo do site para identificar um site falso. Se o site tem alguma das coisas seguintes, não é um bom sinal:
Os sites de burlas costumam reutilizar os seus textos e imagens em muitos domínios, pelo que você pode usar motores de pesquisa (Google e semelhantes) para pesquisar o conteúdo.
Os golpes de phishing e os sites falsos são um grande problema, daí existirem muitas ferramentas disponíveis para combatê-los. Portanto, você pode sempre colar o URL de um site numa dessas ferramentas como, por exemplo, a Google’s Safe Browsing Site Status.
A funcionalidade Proteção Contra Ameaças da NordVPN também monitoriza sites falsos e ajuda a evitar que se aceda aos mesmos. O seu URL scanner verifica os sites na sua lista de bloqueio de sites para determinar se determinado site é seguro. Você pode ativar a Proteção Contra Ameaças na sua app NordVPN para estar mais tranquilo quando abre links desconhecidos.
Se for apanhado numa burla num site, arrisca-se a perder informações confidenciais e dinheiro ou a ter o seu dispositivo infetado com malware. E estes cenários não são mutuamente exclusivos.
Os burlões podem usar as suas informações para roubo de identidade, contactar e enganar os seus familiares e amigos, contrair empréstimos, abrir novas contas em seu nome… a lista continua e continua. Se essas informações incluírem quaisquer dados financeiros ou derem acesso indireto a informações financeiras, você também se arrisca a perder dinheiro.
Os perigos de uma infeção por malware dependem do tipo de malware. Se tiver sorte e os hackers se limitarem a instalar adware no seu dispositivo, você passará a ver muitos anúncios indesejados. Algo muito chato, mas não demasiado ameaçador. Outros tipos de malware são mais perigosos – os hackers podem manter o seu dispositivo ou documentos reféns e pedir um pagamento de resgate ou registar tudo o que você faz e aceder ao seu dispositivo para obter informações pessoais ou financeiras.
Independentemente dos riscos que um site falso traz, é fundamental agir imediatamente caso identifique um site de burlas ou, pior ainda, se for vítima de um.
Se caiu num esquema de um site falso, siga os seguintes passos imediatamente:
Denunciar scam websites é a chave para se livrar deles o mais rápido possível. Pode ainda ajudar a evitar que as pessoas se tornem vítimas destas burlas online.
Ame ou odeie o Google, o certo é que ele pode bloquear o acesso a sites falsos no seu motor de pesquisa e outros produtos, como o YouTube. Ele pode também impedir que o Chrome e outros browsers carreguem o site, e pode fazer com que os e-mails com links para o site sejam enviados diretamente para a sua pasta de spam no Gmail.
Você pode denunciar o site falso ao Google colocando o URL no seu detetor de sites falsos, a página Google Safe Browsing page.
Tal como o Google, a Microsoft também tem muito poder quando se trata de sites fraudulentos. A empresa pode impedir que o site falso apareça nos resultados de pesquisa do Bing e Yahoo, e que seja carregado nos navegadores Internet Explorer e Edge. Pode também bloquear e-mails do Outlook que contenham o link para o site de burla denunciado.
Você pode denunciar o site falso à Microsoft enviando o seu URL na página Microsoft Security Intelligence page.
Assim como o Google e a Microsoft, as empresas de cibersegurança também trabalham na área da inteligência contra ameaças cibernéticas e podem ajudar a derrubar sites falsos. Por exemplo, a maioria das empresas antivírus aceitará denúncias de sites associados a burlas para incluir os mais recentes sites fraudulentos nas listas de bloqueio dos seus scanners de software.
Algumas instituições governamentais também podem ajudá-lo a derrubar sites falsos. Você pode denunciar os sites de burlas através dos seguintes meios:
Denuncie também o site à polícia e autoridades locais, especialmente se já foi vítima deste tipo de crime. Pode optar por se deslocar à esquadra da GNR ou PSP mais próxima, que encaminhará a sua queixa da melhor forma, ou contactar a Polícia Judiciária online através do formulário que esta disponibiliza para efetivar uma queixa eletrónica.
Como muitos sites falsos se fazem passar por uma empresa real e legítima, você pode também denunciar o site de burla a essa mesma empresa que ele está a “copiar”.
Por exemplo, se é um site falso que finge ser o PayPal ou a Amazon, pode enviar o link ou encaminhar o e-mail de phishing para phishing@paypal.com ou stop-spoofing@amazon.com respetivamente.
Se for um site falso da NordVPN, pode informar-nos entrando em contacto com o nosso apoio ao cliente.
Da mesma forma, pode alertar as empresas sobre os seus “imitadores” contactando-as diretamente ou encontrando páginas de denúncia próprias através de uma rápida pesquisa online.
The post O que são sites de burlas e como saber se uma página é falsa? first appeared on NordVPN.