Código HTML do Conteúdo

Post: Os Invasores Abusam de Ferramentas de IA para Gerar CAPTCHAs Falsos em Ataques de Phishing - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <div> <div data-edit-folder-name="text" data-index="0" data-layout-id="2" id="layout-efe8e3a5-de98-4cd7-8cd1-7b501295fd4c"> <p>Os cibercriminosos est&atilde;o abusando das plataformas de IA para criar e hospedar p&aacute;ginas CAPTCHA falsas para aprimorar as campanhas de phishing, de acordo com uma nova pesquisa da Trend Micro.</p> <p>Os invasores est&atilde;o explorando a facilidade de implanta&ccedil;&atilde;o, hospedagem gratuita e marca confi&aacute;vel oferecida por essas plataformas para configurar essas p&aacute;ginas em velocidade e escala.</p> <p>O <a href="https://www.infosecurity-magazine.com/news/attackers-fake-captchas-lumma/" target="_blank">p&aacute;ginas CAPTCHA falsas</a> Redirecione as v&iacute;timas para sites maliciosos hospedados pelos invasores. Essa abordagem aumenta a probabilidade de sucesso dos ataques de phishing, pois a aparente verifica&ccedil;&atilde;o de seguran&ccedil;a de rotina faz com que o link malicioso pare&ccedil;a mais leg&iacute;timo para a v&iacute;tima e ajude a contornar as ferramentas de seguran&ccedil;a.</p> <p>O uso de plataformas de IA para essas p&aacute;ginas tem sido observado desde janeiro de 2025, aumentando acentuadamente de fevereiro a abril, de acordo com dados da Trend Micro.</p> <p>Os pesquisadores destacaram o uso de tr&ecirc;s plataformas baseadas em IA pelos invasores &ndash; Lovable, que permite que qualquer pessoa crie e hospede aplicativos com pouco ou nenhum conhecimento de codifica&ccedil;&atilde;o, e Netlify e Vercel, que s&atilde;o plataformas de desenvolvimento nativas de IA.</p> <p>A Vercel foi vinculada a 52 e-mails de phishing, a Lovable 43 e a Netlify tr&ecirc;s.</p> </div> <div data-edit-folder-name="text" data-index="2" data-layout-id="2" id="layout-22f7f5c9-4cc7-4ddd-bc54-a6ed132de0ae"> <p>Os pesquisadores observaram que essas ferramentas de IA permitem que os invasores configurem sites CAPTCHA falsos convincentes com habilidades t&eacute;cnicas m&iacute;nimas.</p> <p>&ldquo;No Lovable, os invasores podem usar a codifica&ccedil;&atilde;o vibe para gerar um CAPTCHA falso ou uma p&aacute;gina de phishing, enquanto o Netlify e o Vercel simplificam a integra&ccedil;&atilde;o de assistentes de codifica&ccedil;&atilde;o de IA no pipeline de integra&ccedil;&atilde;o cont&iacute;nua/entrega cont&iacute;nua (CI/CD) para produzir p&aacute;ginas CAPTCHA falsas&rdquo;, explicaram os pesquisadores.</p> <p>Al&eacute;m disso, a disponibilidade de n&iacute;veis gratuitos nessas plataformas reduz o custo de entrada para iniciar essas sofisticadas opera&ccedil;&otilde;es de phishing.</p> <p>&ldquo;O aumento do phishing CAPTCHA falso destaca como os invasores est&atilde;o armando plataformas de cria&ccedil;&atilde;o de sites com intelig&ecirc;ncia artificial. Embora esses servi&ccedil;os impulsionem a inova&ccedil;&atilde;o para desenvolvedores leg&iacute;timos, eles tamb&eacute;m podem fornecer aos cibercriminosos as ferramentas para lan&ccedil;ar ataques de phishing em escala, rapidamente e a um custo m&iacute;nimo&rdquo;, escreveram os pesquisadores da Trend Micro em um <a href="https://www.trendmicro.com/en_us/research/25/i/ai-development-platforms-enable-fake-captcha-pages.html" target="_blank">blogue</a> publicado em 19 de setembro.</p> <h2><strong>Como funcionam as campanhas de phishing</strong></h2> <p>As campanhas de phishing geralmente come&ccedil;am com e-mails de spam com mensagens urgentes, como &ldquo;Redefini&ccedil;&atilde;o de senha necess&aacute;ria&rdquo; ou &ldquo;Notifica&ccedil;&atilde;o de mudan&ccedil;a de endere&ccedil;o do USPS&rdquo;.</p> <p>Clicar no URL incorporado direciona o alvo para uma aparente p&aacute;gina de verifica&ccedil;&atilde;o CAPTCHA &ndash; isso serve ao duplo prop&oacute;sito de fazer com que o link pare&ccedil;a mais leg&iacute;timo e ajudar a contornar as ferramentas de detec&ccedil;&atilde;o, pois os scanners automatizados que rastreiam a p&aacute;gina encontram apenas um CAPTCHA.</p> </div> <div data-edit-folder-name="text" data-index="4" data-layout-id="2" id="layout-24a0deeb-912c-4b78-9b41-42881e719297"> <p>Depois que o CAPTCHA &eacute; conclu&iacute;do, a v&iacute;tima &eacute; redirecionada para a p&aacute;gina de phishing real, onde suas credenciais e outros dados confidenciais podem ser roubados.</p> <p>A Trend Micro forneceu uma s&eacute;rie de recomenda&ccedil;&otilde;es para as organiza&ccedil;&otilde;es sobre como mitigar os riscos de campanhas de phishing baseadas em captcha:</p> <ul> <li>Instrua os funcion&aacute;rios sobre como identificar tentativas de phishing baseadas em captcha, incluindo a verifica&ccedil;&atilde;o de URLs antes de interagir com captchas</li> <li>Implementar defesas capazes de analisar cadeias de redirecionamento</li> <li>Monitore dom&iacute;nios confi&aacute;veis em busca de sinais de abuso rastreando o tr&aacute;fego para seus subdom&iacute;nios</li> </ul> </div> </div> </div></div>