Golpe no WhatsApp finge ser post no Facebook e rouba conta do usuário


O WhatsApp voltou a ser alvo de um novo tipo de golpe digital que dispensa invasões complexas e se apoia em engenharia social. A estratégia explora o próprio recurso de dispositivos conectados para assumir contas de usuários e monitorar conversas em tempo real, sem que a vítima perceba de imediato.
Batizada de GhostPairing, a campanha foi identificada pela Gen Digital, empresa de segurança que reúne marcas como Symantec e Norton. Embora os primeiros registros tenham ocorrido na República Tcheca, especialistas alertam que o método facilita a disseminação global, já que contas comprometidas podem ser usadas como porta de entrada para outros ataques.
O ataque começa com uma mensagem curta enviada por um contato conhecido da vítima. O texto costuma incluir um link que supostamente leva a uma foto ou conteúdo pessoal, acompanhado de uma prévia que imita uma postagem do Facebook, o que aumenta a sensação de legitimidade.
Ao clicar, o usuário é direcionado a uma página falsa hospedada em domínios muito semelhantes aos oficiais. Nela, surge um aviso de que é necessário verificar a identidade para visualizar o conteúdo. Esse processo, porém, não tem relação com as redes sociais.
Na prática, a página aciona o fluxo real de pareamento de dispositivos do WhatsApp. A vítima é induzida a informar seu número de telefone, permitindo que o criminoso inicie o processo legítimo de vinculação de um novo dispositivo. Em seguida, um código de pareamento é exibido na tela falsa e o WhatsApp solicita que o usuário o confirme.
Apesar de o aplicativo indicar que se trata da adição de um novo dispositivo, a mensagem costuma passar despercebida. Após a confirmação, o atacante obtém acesso total à conta via WhatsApp Web.
Fonte: Tecnoblog
Entre para comentar.