Uma operação criminosa em larga escala usa os logotipos e nomes de mais de 400 marcas para redirecionar usuários a cassinos online ilegais, segundo investigação da NordVPN. Os anúncios fraudulentos são publicados no Facebook e Instagram e imitam aplicações populares, incluindo serviços da Google, como Authenticator, Tradutor e YouTube Kids, além de plataformas de streaming como Disney+ e HBO Max.
Mais de 400 marcas foram imitadas em anúncios falsos no Facebook e Instagram, incluindo Google Authenticator, Tradutor, YouTube Kids, Disney+ e HBO Max
O golpe usa PWAs (aplicações web progressivas) para simular instalação de aplicativos e enviar notificações push difíceis de desativar
Leia também
IA já é usada para criar ataques zero-day inéditos, alerta Google
A rede betterlinks[.]pro envolve cerca de mil contas de afiliados em mais de 250 equipes, conectando anunciantes a cassinos ilegais
Sinal de alerta: se o botão 'Instalar' abrir uma página web em vez da loja oficial, é fraude
Recomendação: revise permissões de notificação e remova sites desconhecidos nas configurações do celular
Como o esquema funciona na prática
Antes de chegar à página falsa, cada clique passa por um sistema que identifica se o acesso é de uma pessoa ou de um sistema automatizado, como um bot de verificação de anúncios do Facebook. Se for um sistema de verificação, aparece uma página falsa em branco. Se for um usuário real, a página do esquema fraudulento é exibida.
Mas por que os criminosos investem nesse filtro? A resposta está no custo da publicidade: cada clique de bot representa dinheiro desperdiçado, e o sistema garante que apenas usuários reais cheguem ao cassino.
Ao tocar no botão 'Instalar', surge uma barra de progresso falsa, mas nenhuma aplicação é transferida. O que ocorre é a adição de um atalho à tela inicial com o nome e o ícone da marca falsificada. Esse atalho é, na verdade, uma aplicação web progressiva (PWA, na sigla em inglês), que funciona como um site com aparência de aplicação. Como não é um app tradicional, pode ser adicionado à tela inicial sem passar pelas verificações de segurança de uma loja de aplicações.
Todo o processo envolve também notificações push, que exibem mensagens relacionadas com jogos de azar e são propositadamente difíceis de desativar. Esse mecanismo mantém a vítima exposta continuamente ao conteúdo fraudulento, criando um ciclo de engajamento que os golpistas exploram para gerar novos depósitos.
A sofisticação do sistema, que distingue bots de verificação de usuários reais, mostra que os criminosos investem em infraestrutura de marketing digital para escalar o alcance da fraude.
Cada clique passa por um sistema que identifica se o acesso é de uma pessoa ou de um sistema automatizado
Se for um bot de verificação, aparece uma página falsa em branco
Se for um usuário real, a página do esquema fraudulento é exibida
Ao tocar em 'Instalar', surge uma barra de progresso falsa e apenas um atalho é adicionado à tela inicial
O atalho é uma PWA, que não passa pelas verificações de segurança das lojas de aplicativos
A rede criminosa por trás dos anúncios falsos
A operação funciona como um negócio organizado, com diferentes intervenientes e serviços. No centro da rede está a betterlinks[.]pro, que se apresenta como uma plataforma para criar PWAs concebidas para campanhas de afiliados, incluindo ferramentas para esconder este tipo de páginas e otimizar campanhas no Facebook.
Ao todo, a investigação verificou que a rede envolve cerca de mil contas de afiliados, distribuídas por mais de 250 equipes, que compram publicidade nas redes sociais para promover as campanhas. Do outro lado, estão cassinos sem licença e redes que pagam comissões aos afiliados por cada usuário que se registre ou faça um depósito.
Esse modelo de negócio explica a escala da fraude: os afiliados são incentivados financeiramente a criar e distribuir o maior número possível de anúncios falsos, enquanto a plataforma betterlinks[.]pro fornece a infraestrutura técnica para ocultar as páginas e otimizar o alcance nas redes sociais.
A betterlinks[.]pro é a plataforma central que fornece ferramentas para criar PWAs e ocultar páginas fraudulentas
Cerca de mil contas de afiliados em mais de 250 equipes compram publicidade no Facebook e Instagram
Cassinos sem licença pagam comissões por cada usuário que se registra ou faz depósito
O modelo de afiliados escala a fraude ao incentivar financeiramente a distribuição de anúncios falsos
Impacto para usuários, marcas e profissionais de segurança
Marijus Briedis, diretor de tecnologia da NordVPN, afirma que os cibercriminosos exploram a confiança que empresas legítimas construíram ao longo dos anos para dar credibilidade aos próprios esquemas. 'Quando a vítima se apercebe de que alguma coisa está errada, já depositou dinheiro num cassino de que nunca tinha ouvido falar', afirma em comunicado.
O uso de PWAs representa um desafio específico para a segurança. Diferentemente de aplicativos nativos, essas aplicações web não passam pelos controles das lojas oficiais, o que facilita a distribuição de conteúdo fraudulento. A prática também compromete a reputação das marcas imitadas, que perdem credibilidade aos olhos dos consumidores.
Na avaliação do Mercado de TI, o esquema ilustra uma tendência preocupante na cibersegurança: o deslocamento de fraudes para canais que misturam web e aplicativo, driblando controles tradicionais. O caso também evidencia a fragilidade dos sistemas de verificação de anúncios do Facebook, que ainda permitem a veiculação de campanhas fraudulentas em escala.
Para profissionais de segurança da informação, o caso reforça a necessidade de educar usuários sobre os riscos de PWAs e de anúncios patrocinados falsos. A autenticação de marca em plataformas de publicidade e o monitoramento ativo de campanhas fraudulentas são medidas que as empresas podem adotar para reduzir o impacto desse tipo de operação.
Vítimas depositam dinheiro em cassinos ilegais antes de perceberem a fraude
Marcas legítimas perdem credibilidade quando seus nomes são usados em golpes
PWAs contornam as verificações de segurança das lojas de aplicativos
Empresas precisam investir em monitoramento ativo de campanhas fraudulentas
| Característica | Aplicativo legítimo | PWA fraudulento |
|---|---|---|
| Distribuição | Play Store ou App Store com verificações de segurança | Página web falsa sem verificações |
| Instalação | Download do aplicativo completo | Apenas atalho à tela inicial com ícone falso |
| Notificações | Permissões gerenciáveis facilmente | Notificações push difíceis de desativar |
| Aparência | Interface nativa consistente | Site com aparência de aplicação |
| Verificação | Assinatura digital e revisão de código | Nenhuma verificação de segurança |
Arraste para o lado para ver toda a tabela.
Leia também:
Cada Funcionário Poderá Gerenciar 200 Agentes De Ia Ate Como Se Preparar
Golpe Do Site Falso Novo Desenrola Brasil Não Cobra Taxa Para Limpar O Nome
Fonte: Sapo Tek