Campanhas de phishing envolvendo entregas de encomendas surgem em todo o mundo sob diferentes nomes de transportadoras. Nos Estados Unidos, as mensagens geralmente se fazem passar pelo USPS (Serviço Postal dos Estados Unidos) e alegam que um pacote tem um endereço inválido ou não pôde ser entregue. Mensagens semelhantes se fazem passar pela Colissimo e Chronopost na França, pelos Correos na Espanha, pelos Poste Italiane na Itália e pelos PostNL na Holanda.
Os detalhes variam, mas o objetivo geralmente é o mesmo: persuadir você a visitar um site falso de entregas e fornecer informações pessoais e financeiras.
Um e-mail falso de entrega da bpost
Uma campanha recente direcionada a clientes do serviço postal belga bpost começa com um e-mail alegando que uma encomenda não pôde ser entregue porque € 4,95 em taxas alfandegárias não foram pagos.

Em inglês, o assunto e a mensagem eram:
Pacote não entregue — taxas alfandegárias a pagar (código de rastreamento 3232116291*******).
Sua encomenda não pôde ser entregue em 9 de setembro de 2026 porque os direitos aduaneiros (4,95 €) não foram pagos.
O valor é tão pequeno que os destinatários podem pagar sem pensar muito. No entanto, o site não se limita a coletar a suposta taxa. Ele solicita informações pessoais, dados do cartão e informações bancárias.
Como funciona o golpe
O link passa primeiro por um serviço de encurtamento de URL (hxxps://qr[.]paps[.]jp/1GWsa) antes de redirecionar para um site falso do bpost. A campanha utilizou diversos domínios falsos do bpost, incluindo:
hxxps://bpost[.]be-pakje-ontvangen-nl-recevoir-colis-fr[.]my[.]id/
bpost[.]center, que é o domínio mostrado nas capturas de tela abaixo.
A página copia a identidade visual da bpost e exibe alegações de segurança como "Conexão SSL segura", "SSL de 256 bits", "Compatível com SEPA" e "Pagamento seguro". Esses rótulos foram adicionados pelos golpistas e não comprovam que a página ou o pagamento sejam seguros.
Traduzimos as capturas de tela abaixo do holandês original para o inglês.
A primeira página solicita o nome, número de telefone, endereço de e-mail e idade do destinatário:


Essa referência ao recebimento de fundos não corresponde à afirmação do e-mail de que uma taxa alfandegária deve ser paga. A página seguinte solicita um IBAN, número do cartão, data de validade e valor do pagamento:
Em seguida, solicita o alvo real: dados completos do cartão de crédito e da conta bancária.


A versão original em holandês continha outro erro: um dos botões exibia “Indian search” em vez de “Betaal”, a palavra holandesa para “Pagar”. Erros como esse podem expor uma fraude, mas muitas páginas de phishing são construídas com tanto cuidado que não apresentam erros de digitação ou traduções incorretas óbvias.
Uma vez inseridos, os dados do cartão podem ser usados para compras fraudulentas ou vendidos a outros criminosos. As informações pessoais e bancárias também podem ser usadas para tornar golpes posteriores mais convincentes.
Como se proteger
- Verifique o status da sua entrega por conta própria. Abra o aplicativo oficial da transportadora ou digite o endereço do site no seu navegador e use o seu código de rastreamento para consultar o status da entrega.
- Verifique o remetente e o destinatário. Uma mensagem pode usar o nome de uma transportadora, mesmo vindo de um endereço de e-mail não relacionado ou com um link para um domínio diferente.
- Tenha cuidado com taxas ou reembolsos inesperados. Um pequeno pagamento ou a promessa de reembolso podem ser usados para persuadi-lo a fornecer informações muito mais valiosas.
- Desconfie de pedidos que forneçam muitas informações financeiras. Uma solicitação de IBAN, além dos dados do cartão, deve ser vista com suspeita, principalmente quando supostamente se refere a uma pequena taxa de entrega.
Se você inseriu seus dados bancários ou de cartão em um site suspeito, entre em contato imediatamente com seu banco ou emissor do cartão. Bloqueie o cartão afetado, se o aplicativo do seu banco permitir, monitore suas contas em busca de transações desconhecidas e altere qualquer senha que você tenha inserido no site.
Malwarebytes O Scam Guard — integrado ao Malwarebytes — rastreia e bloqueia essas campanhas assim que elas aparecem. Se você tiver dúvidas sobre uma mensagem, use o Scam Guard , que está integrado ao Malwarebytes . Windows , Mac , Android , e iOS —posso verificar para você. Cole a mensagem ou o link, ou faça o upload de uma captura de tela, para uma avaliação instantânea.

Algo parece errado? Verifique antes de clicar.
Malwarebytes Guardajuda você a analisar instantaneamente links, mensagens de texto e capturas de tela suspeitas.
Disponível comMalwarebytes Premium para todos os seus dispositivos e noMalwarebytes para iOS Android.




