Truque na URL engana usuários com páginas falsas até com https

No Brasil, o mais comum é o uso de páginas falsas para phishing bancário Ataque homográfico, o nome não é conhecido mas certamente você já viu. Geralmente, acontece quando o usuário clica em um link enviado por e-mail ou mensagens no celular — que na verdade são tentativas de phishing, cuja URL é uma farsa, […]

Por Editoria Delegados

No Brasil, o mais comum é o uso de páginas falsas para phishing bancário

Ataque homográfico, o nome não é conhecido mas certamente você já viu. Geralmente, acontece quando o usuário clica em um link enviado por e-mail ou mensagens no celular — que na verdade são tentativas de phishing, cuja URL é uma farsa, que você vai ver adiante. O visual da página e o endereço parecem bastante convincentes, incluindo o procolo https, usado para encriptar a troca de dados entre usuário e site, sinalizado por um cadeado verde, muito comum em páginas de bancos e lojas online na Web.

Todas as dicas sobre segurança digital

Mas, não engane. Mesmo checando esses detalhes você ainda pode cair em um golpe de phishing sofisticado e difiícil de detectar. Durante o Foro ESET de Seguridad Informática de 2017, que aconteceu entre os dias 14 e 15 em San Jose, na Costa Rica, o processo foi demonstrado por Miguel Mendoza, especialista em segurança da ESET para o México. Para a vítima, tudo começa em um link enviado por e-mail ou WhatsApp e termina em um site falso, muito parecido com o original, cuja razão de existência é uma só: convencer o usuário a fazer login. Quem cai no golpe e fornece seus dados, acaba sofrendo com fraudes.

Para dar certo, os atacantes criam um site muito parecido com o original e compram domínios até em outros idiomas, para usar o chamado alfabeto cirílico.

Miguel Mendoza, da ESET, mostra A cirílico (U+0430) e o A ASCII (U+0041) (Foto: Melissa Cruz Cossetti / TechTudo) 
 

“Esse golpe utiliza também caractere cirílico. Engana a vítima com uma URL que parece real. Para descobrir é preciso verificar o certificado”, explica Mendoza.

Engana a vítima com uma URL que parece real. Para descobrir é preciso verificar o certificado

O navegador de Internet, que é enganado nesse processo, exibe um endereço que parece ser visualmente real, mas, na verdade é um domínio criado com o azbuka — um alfabeto cujas variantes são utilizadas para a grafia de seis línguas nacionais eslavas e outras línguas extintas. Por exemplo: em vez de mostrar nomedosite.com, mostra um parecido. O site falso aparece no certificado SSL/TLS.

Há casos mais simples em que registram um domínio o mais similar possível como “twiitter.com” — com dois “i” — em vez de “twitter.com” ou, como acontece com um famoso site de e-commerce, o uso da URL “rnercadolibre.com” em vez de “mercadolibre.com” original. Repare que na URL falsa do site que opera em toda a America Latina, a palavra mercado é forjada com R e N, em letras minúsculas.

Versão falsa do site MercadoLivre com letras trocadas (Foto: Reprodução/ESET) 

Cassius Puodzius, analista de malware da ESET para o Brasil, explica que, por aqui, o mais comum é o uso de páginas falsas para phishing bancário. Com cada vez mais contas correntes e com a preferência do brasileiro por serviços digitais, é natural. Segundo a Pesquisa FEBRABAN de Tecnologia Bancária 2017 (com ano base de 2016), mesmo com retração da economia, a taxa de bancarização atingiu o recorde de 90,4%. “Onde está o dinheiro, o cibercrime vai atrás. Se aumenta o volume de contas, cresce também o total de transações financeiras online”, disse.

Como o usuário é enganado?

Você já deve ter visto experiências em que, mesmo lendo palavras incompletas ou levemente editadas com erros quase imperceptíveis, os leitores compreendem o seu significado rapidamente como se estivessem completas e bem escritas. O mesmo acontece com URLs falsas na Internet. À primeira vista, com uma leitura rápida, esses exemplos enganam. A melhor dica é evitar acessar links de lojas e bancos por e-mail ou mensagem e digitar no navegador a versão oficial desse site.

Como o navegador é enganado?

Um exemplo que circulou bastante foi o divulgado junto com a descoberta da falha no início do ano pelo pesquisador chinês Xudong Zheng. O especialista registrou o domínio https://www.xn--80ak6aa92e.com que, na época, ao ser acessado via Mozilla Firefox, mostrava o que parecia ser um domínio original https://www.apple.com — uma farsa. A motivação era roubar contas do iCloud.

“Este site, obviamente, não está afiliado à Apple, é uma demonstração de uma falha na forma como os domínios unicode são manipulados nos navegadores. É muito possível que seu navegador não seja afetado”, diz o recado no endereço.

 

 

Site falso no Opera e no Firefox; no browser da Mozilla ainda há com o que se preocupar (Foto: Melissa Cruz Cossetti / TechTudo) 

O prefixo xn-- diz aos navegadores que o domínio usa uma codificação compatível com protocolo de programação conhecido como Punycode, que torna possível registrar domínios com caracteres especiais de alfabetos não tradicionais, além dos de A a Z, em um idioma local, ou como o dono do registro preferir usar.

A solução para quem usa Firefox

O Google anunciou a correção do problema no Google Chrome e o Opera corrigiu, mas o erro ainda permanece no Mozilla Firefox. “Decidiram que é um problema para os registradores de domínio tratarem”, apontou Zheng. Os navegadores Microsoft Edge, Internet Explorer e Safari não possuem a falha.

Como o TechTudo já explicou no passado, usuários do Firefox devem se preocupar e usar alguns ajustes na configuração da barra de endereços para alterar o atributo network.IDN_show_punycode para “true”. Isso permite que o Firefox mostre domínios internacionais, tornando mais fácil detectar o golpe.

 

O processo é simples no Mozilla Firefox:

Passo 1. digite na barra de endereços o termo “about:config” sem aspas;

Observação: talvez o Firefox avise que as alterações podem ser arriscadas.
Para continuar, basta “aceitar o risco” e não mudar nada além do proposto.

Passo 2. Pesquise por “Punycode” sem aspas;

Passo 3. Um duplo clique vai mudar o parâmetro network.IDN_show_punycode;

Fazendo isso uma vez, passa para “true”; mantenha desta forma para se proteger.

Evite fazer login via link recebidos por redes sociais, e-mail e mensageiros.

 

Usuários do Firefox no mundo

Segundo o StatCounter, que atualiza em tempo real estatística de uso de softwares como os navegadores de Internet, o Firefox (13%) é o segundo browser mais usado do mundo em desktops, perdendo “de lavada” para o Chrome (63%). Levando em conta os acessos gerais, que incluem navegadores móveis para celulares, o percentual do Chrome cai um pouco (54%) diante de outro browser mobile como Safari (14%) e UC Browser (7%). O Firefox despenca (6%), em quarto.

A Mozilla ainda tem muitos usuários e lançou recentemente uma nova versão do Firefox Quantum, duas vezes mais rápido, na expectativa de retomar usuários.

Tech Tudo

DELEGADOS.com.br
Portal Nacional dos Delegados & Revista da Defesa Social

 

Veja mais

Acesso de policial a celular antes de perícia não invalida prova, decide STJ

6ª turma destacou que o acesso policial prévio ao aparelho não comprova adulteração dos dados nem gera nulidade automática das provas obtidas.

Candidato com nanismo é eliminado de concurso para delegado após teste de aptidão física

(MG) Polícia Civil de MG afirma que o cargo de Delegado de Polícia, por sua natureza, exige o pleno desempenho de atividades inerentes ao policiamento, investigação e cumprimento de ordens

Policiais Civis do DF passam a ganhar folga no dia do aniversário

(DF) Portaria foi publicada nesta terça (10/3) no DODF. Para que o servidor seja contemplado com o benefício, deverá atender a alguns critérios

Delegada denuncia assédio do Secretário de Segurança Pública do Maranhão

(MA) Delegada Viviane Fontenelle relatou ter sido vítima de assédio em reunião com o secretário de Segurança do MA: “Delegata”. Adepol pede investigação

ADPF comunica mobilização nacional em defesa do encaminhamento do FUNCOC

ADPF (Associação Nacional dos Delegados de Polícia Federal) informa nova fase na Mobilização Nacional

I Congresso Nacional de Delegadas do Brasil “No Combate à Violência conta a Mulher”

Iniciativa da Adepol do Brasil reúne delegadas para debater estratégias, desafios e avanços, além de apresentar carta nacional com propostas institucionais

OAB ‘suspende’ advogado que foi preso após prejudicar trabalho de policiais em delegacia do DF

(DF) Advogado acumula 14 inquéritos policiais, 9 Termos Circunstanciados de Ocorrência (TCOs) e duas condenações judiciais, uma delas por estupro
Veja mais

Jean Nunes e Chico Lucas reforçam protagonismo na articulação pela PEC da Segurança Pública e fortalecimento do SUSP

Jean Nunes, presidente do Conselho Nacional de Secretários de Segurança Pública e Chico Lucas, Secretário Nacional da Segurança Pública
Em agenda institucional, o presidente do Conselho Nacional dos Secretários de Segurança e o Secretário Nacional da Segurança Pública evidenciam cooperação federativa, defenderam integração entre entes e destacaram estratégias conjuntas

Advogado que “estuprava” e “defecava” nas vítimas é preso após prejudicar trabalho de policiais na delegacia

(DF) Advogado acumula 14 inquéritos policiais, 9 Termos Circunstanciados de Ocorrência (TCOs) e duas condenações judiciais, uma delas por estupro

Secretário Nacional de Segurança Publica reforça compromisso de acabar com a impunidade e o crime organizado no Brasil

PEC fortalece a integração entre União, estados e municípios e garante financiamento para o enfrentamento da criminalidade

Governador do Piauí comemora aprovação da PEC da Segurança Pública na Câmara dos Deputados

(PI) A proposta visa melhorar a integração dos órgãos de segurança do país e garantir mais recursos para o setor.

Tudo o que você precisa saber sobre o Flagman Casino

O conjunto cobre usabilidade, segurança, pagamentos e ritmo de promoções, fornecendo um recorte prático para decisões de cadastro

Campanha do Sindicato dos Delegados escancara sucateamento da Polícia Civil e promessas não cumpridas de Tarcísio

(SP) Movimento teve início nessa terça-feira (24/2), em diversas cidades do interior paulista; com direito a outdoors espalhados nas principais vias do estado e ofensiva digital, Sindpesp fala em baixos

Por que a morte de líderes do crime organizado raramente desmantela suas estruturas?

Delegada Raquel Gallinati (diretora da Adepol do Brasil) e Delegado Rodolfo Laterza (presidente da Adepol do Brasil)
Por Raquel Gallinati e Rodolfo Laterza
Veja mais

Não é possível copiar este conteúdo.