Fraude com PWA: anúncios falsos no Facebook imitam 400 marcas para direcionar vítimas a cassinos ilegais

6 min
Fraude com PWA: anúncios falsos no Facebook imitam 400 marcas para direcionar vítimas a cassinos ilegais

Investigação da NordVPN identificou operação criminosa que usa nomes de mais de 400 marcas, como Google, Disney+ e HBO Max, em anúncios pagos no Facebook e Instagram para redirecionar usuários a cassinos online ilegais por meio de PWAs.

Uma operação criminosa em larga escala usa os logotipos e nomes de mais de 400 marcas para redirecionar usuários a cassinos online ilegais, segundo investigação da NordVPN. Os anúncios fraudulentos são publicados no Facebook e Instagram e imitam aplicações populares, incluindo serviços da Google, como Authenticator, Tradutor e YouTube Kids, além de plataformas de streaming como Disney+ e HBO Max.

  • Mais de 400 marcas foram imitadas em anúncios falsos no Facebook e Instagram, incluindo Google Authenticator, Tradutor, YouTube Kids, Disney+ e HBO Max

  • O golpe usa PWAs (aplicações web progressivas) para simular instalação de aplicativos e enviar notificações push difíceis de desativar

    Leia também IA já é usada para criar ataques zero-day inéditos, alerta Google
  • A rede betterlinks[.]pro envolve cerca de mil contas de afiliados em mais de 250 equipes, conectando anunciantes a cassinos ilegais

  • Sinal de alerta: se o botão 'Instalar' abrir uma página web em vez da loja oficial, é fraude

  • Recomendação: revise permissões de notificação e remova sites desconhecidos nas configurações do celular

Como o esquema funciona na prática

Antes de chegar à página falsa, cada clique passa por um sistema que identifica se o acesso é de uma pessoa ou de um sistema automatizado, como um bot de verificação de anúncios do Facebook. Se for um sistema de verificação, aparece uma página falsa em branco. Se for um usuário real, a página do esquema fraudulento é exibida.

Mas por que os criminosos investem nesse filtro? A resposta está no custo da publicidade: cada clique de bot representa dinheiro desperdiçado, e o sistema garante que apenas usuários reais cheguem ao cassino.

Ao tocar no botão 'Instalar', surge uma barra de progresso falsa, mas nenhuma aplicação é transferida. O que ocorre é a adição de um atalho à tela inicial com o nome e o ícone da marca falsificada. Esse atalho é, na verdade, uma aplicação web progressiva (PWA, na sigla em inglês), que funciona como um site com aparência de aplicação. Como não é um app tradicional, pode ser adicionado à tela inicial sem passar pelas verificações de segurança de uma loja de aplicações.

Todo o processo envolve também notificações push, que exibem mensagens relacionadas com jogos de azar e são propositadamente difíceis de desativar. Esse mecanismo mantém a vítima exposta continuamente ao conteúdo fraudulento, criando um ciclo de engajamento que os golpistas exploram para gerar novos depósitos.

A sofisticação do sistema, que distingue bots de verificação de usuários reais, mostra que os criminosos investem em infraestrutura de marketing digital para escalar o alcance da fraude.

  • Cada clique passa por um sistema que identifica se o acesso é de uma pessoa ou de um sistema automatizado

  • Se for um bot de verificação, aparece uma página falsa em branco

  • Se for um usuário real, a página do esquema fraudulento é exibida

  • Ao tocar em 'Instalar', surge uma barra de progresso falsa e apenas um atalho é adicionado à tela inicial

  • O atalho é uma PWA, que não passa pelas verificações de segurança das lojas de aplicativos

A rede criminosa por trás dos anúncios falsos

A operação funciona como um negócio organizado, com diferentes intervenientes e serviços. No centro da rede está a betterlinks[.]pro, que se apresenta como uma plataforma para criar PWAs concebidas para campanhas de afiliados, incluindo ferramentas para esconder este tipo de páginas e otimizar campanhas no Facebook.

Ao todo, a investigação verificou que a rede envolve cerca de mil contas de afiliados, distribuídas por mais de 250 equipes, que compram publicidade nas redes sociais para promover as campanhas. Do outro lado, estão cassinos sem licença e redes que pagam comissões aos afiliados por cada usuário que se registre ou faça um depósito.

Esse modelo de negócio explica a escala da fraude: os afiliados são incentivados financeiramente a criar e distribuir o maior número possível de anúncios falsos, enquanto a plataforma betterlinks[.]pro fornece a infraestrutura técnica para ocultar as páginas e otimizar o alcance nas redes sociais.

  • A betterlinks[.]pro é a plataforma central que fornece ferramentas para criar PWAs e ocultar páginas fraudulentas

  • Cerca de mil contas de afiliados em mais de 250 equipes compram publicidade no Facebook e Instagram

  • Cassinos sem licença pagam comissões por cada usuário que se registra ou faz depósito

  • O modelo de afiliados escala a fraude ao incentivar financeiramente a distribuição de anúncios falsos

Impacto para usuários, marcas e profissionais de segurança

Marijus Briedis, diretor de tecnologia da NordVPN, afirma que os cibercriminosos exploram a confiança que empresas legítimas construíram ao longo dos anos para dar credibilidade aos próprios esquemas. 'Quando a vítima se apercebe de que alguma coisa está errada, já depositou dinheiro num cassino de que nunca tinha ouvido falar', afirma em comunicado.

O uso de PWAs representa um desafio específico para a segurança. Diferentemente de aplicativos nativos, essas aplicações web não passam pelos controles das lojas oficiais, o que facilita a distribuição de conteúdo fraudulento. A prática também compromete a reputação das marcas imitadas, que perdem credibilidade aos olhos dos consumidores.

Na avaliação do Mercado de TI, o esquema ilustra uma tendência preocupante na cibersegurança: o deslocamento de fraudes para canais que misturam web e aplicativo, driblando controles tradicionais. O caso também evidencia a fragilidade dos sistemas de verificação de anúncios do Facebook, que ainda permitem a veiculação de campanhas fraudulentas em escala.

Para profissionais de segurança da informação, o caso reforça a necessidade de educar usuários sobre os riscos de PWAs e de anúncios patrocinados falsos. A autenticação de marca em plataformas de publicidade e o monitoramento ativo de campanhas fraudulentas são medidas que as empresas podem adotar para reduzir o impacto desse tipo de operação.

  • Vítimas depositam dinheiro em cassinos ilegais antes de perceberem a fraude

  • Marcas legítimas perdem credibilidade quando seus nomes são usados em golpes

  • PWAs contornam as verificações de segurança das lojas de aplicativos

  • Empresas precisam investir em monitoramento ativo de campanhas fraudulentas

Comparação entre aplicativos legítimos e PWAs fraudulentos usados no golpe
CaracterísticaAplicativo legítimoPWA fraudulento
DistribuiçãoPlay Store ou App Store com verificações de segurançaPágina web falsa sem verificações
InstalaçãoDownload do aplicativo completoApenas atalho à tela inicial com ícone falso
NotificaçõesPermissões gerenciáveis facilmenteNotificações push difíceis de desativar
AparênciaInterface nativa consistenteSite com aparência de aplicação
VerificaçãoAssinatura digital e revisão de códigoNenhuma verificação de segurança

Arraste para o lado para ver toda a tabela.

Leia também:

Fonte: Sapo Tek

COMPARTILHAR