Anatomia de fraude: MasterCard

Vou exibir e analisar em detalhes mais uma fraude que permanece ativa até o momento em que escrevi este artigo. É uma fraude do tipo phishing scam (pesca-otários) que leva o usuário a relevar dados sigilosos. Previna-se!

Spam prolifera a fraude

Primeiro, você recebe uma mensagem de e-mail fraudulenta, enviada a uma lista de spam para milhares de potenciais destinatários. Veja a seguir uma imagem de reprodução da mensagem de correio eletrônico:

[photopress:fraude_mc_email.png,full,centered]

Primeiro indício de fraude: Impessoalidade. A mensagem, nem no campo de destinatário nem no corpo da mensagem, citou o seu nome completo, apenas seu e-mail. Empresas sérias, em suas comunicações, das quais você é cliente e que, portanto, possuem cadastro com seu nome, em geral referenciam o nome do cliente.

Esta comunicação personalizada, além de ser mais atrativa em termos de marketing, ainda agregaria mais segurança e confiabilidade para quem recebe. Nem todas as empresas legítimas seguem a boa prática de citar o nome do cliente nas comunicações por e-mail, mas um spam não costuma citar seu nome, ou porque o fraudador em geral utiliza apenas uma lista de e-mails de spam que não possui o nome associado a cada e-mail, ou porque sequer se dá ao trabalho de personalizar as mensagens enviada em massa.

Mas cuidado: fraudes mais sofisticadas já utilizam listas de spam “completas” que contém o nome do destinatário dententor do e-mail! Neste caso, podem burlar o indício da impessoalidade e conter o seu nome! Abordei esse problema em meu artigo Cuidado – A fraude evoluiu, em 2009.

Segundo indício de fraude: O tema da mensagem é altamente suspeito, típico de fraudes. Alega recadastramento de segurança de alguma instituição financeira popular. Nenhuma empresa séria utiliza e-mail para recadastramento seguro e, no mínimo, sem prévia orientação por carta ou outro meio confiável de divulgação.

A fraude ficará mais óbvia se você sequer for cliente da instituição em questão. Esse tipo de fraude tira proveito da estatística. Manda milhares ou milhões de mensagens de spam usando como tema de fraude alguma instituição popular, na esperança de que provavelmente um percentual razoável dos destinatários tenha relacionamento (seja cliente) ou conheça a instituição em questão.

Remetente: [email protected]
Endereço web de destino do link: http://www.colegiosaopaulobh.com.br/site/imagens/red.html

Terceiro indício de fraude: Link de destino suspeito. O endereço de e-mail do remetente parece ser relacionado à empresa tema da fraude, mas isso não é nenhum indício de confiabilidade, porque infelizmente este campo pode ser facilmente forjado. Mas o domínio do link de destino deve levantar suspeita imediata: ColegioSaoPauloBh certamente é um domínio que não tem nada a ver com o tema ou a empresa citada na fraude.

Só por estes indícios, a pessoa que recebeu a mensagem já deveria suspeitar prontamente de fraude e tomar a medida mais segura: jamais clicar no link e excluir a mensagem imediatamente.

Caminho do mal: Formulários web solicitam e roubam dados sigilosos

Se o usuário apesar de tudo é ingênuo e inconsequente, não reconhece se tratar de uma fraude, pode correr o enorme risco de clicar no link.

Para exemplificar em detalhes esta fraude, tomamos precauções de segurança em um ambiente muito bem controlado e monitorado e seguimos o link, com o único propósito de mostrar a você os perigos que esperam neste caminho do mal.

Em geral, os links de mensagens de fraude tem um dos destinos igualmente perigosos: ou levam a um endereço web de download de um programa malicioso — em geral um programa espião que visa roubar dados pessoais/sigilosos mantidos ou digitados em seu computador, e posteriormente enviar pela internet ao fraudador — ou levam a uma página falsa de formulário que solicita dados pessoais/sigilosos. Esta fraude é o segundo caso.

O endereço web destino leva a uma página que apenas leva a uma página em outro site, onde está hospedada a fraude efetiva. utilizando o código HTML seguinte:

<META http-equiv="refresh" content="0;URL=http://www.locaville.ind.br/admin/_notes/Promocao2011/">

Quarto indício de fraude: O novo domínio de destino (locaville.ind.br) não tem, igualmente, nada a ver com a instituição financeira utilizada como tema da fraude.

Quinto indício de fraude: Páginas de formulário solicitando dados de segurança, pessoais e/ou sigilosos, devem sempre utilizar uma conexão segura HTTPS (aquela em que o navegador exibe um cadeado e o endereço é precedido por https://). Esta é uma conexão HTTP comum sem segurança (endereço precedido por http://, sem S). Nunca digite dados sigilosos em páginas sem conexão HTTP segura, nem em conexões HTTPS em que o navegador informe que o certificado de segurança não é confiável ou não é válido!

Sexto indício de fraude: O utilitário WOT, extensão gratuita e livre que instalei no navegador web, avisou que a página em questão não era confiável e pdoe ser perigosa para a segurança e privacidade do usuário. Para saber mais sobre esse tipo de ferramenta simples e extremamente útil, leia o artigo Quem avisa amigo é – Classificação de sites.

Veja a seguir as telas (páginas) de formulário e os dados solicitados:

[photopress:fraude_mc_web_01.png,full,centered]
[photopress:fraude_mc_web_02.png,full,centered]
[photopress:fraude_mc_web_03.png,full,centered]
[photopress:fraude_mc_web_04.png,full,centered]

Número, data de validade e código de segurança de seu cartão de crédito.
Nome, CPF, data de nascimento e data de vencimento da fatura do titular do cartão.

De posse de todos estes dados, um fraudador consegue facilmente fazer compras pela internet ou telefone utilizando este cartão como meio de pagamento. Com o nome, CPF e data de nascimento de uma pessoa, consegue ainda fraudar cadastros diversos e obter informações dessa pessoa nas mais diversas situações e finalidades, não só no comércio, mas também junto a órgãos e serviços públicos!

A fraude de phishing scam baseada em formulários, como esta aqui mostrada, é uma das mais revoltantes. Ao invés de levar o usuário a instalar um programa espião que rouba às escondidas dados pessoais/sigilosos gravados ou digitados no computador, leva o próprio usuário ingênuo e discplicente a fornecer voluntariamente seus dados. É muito grave e perigoso!

Espero que este artigo, mostrando e explicando os perigos em detalhe, tenha sido instrutivo; e tenha alertado e orientado você sobre os riscos, indícios e cuidados para que você se previna de fraudes como esta na internet.

Para saber mais: