Sorteio falso do Claude Max esconde uma armadilha de phishing para contas do Google.

| 23 de setembro de 2026
Sorteio falso do Claude Max esconde uma armadilha de phishing para contas do Google.

O phishing segue os desejos das pessoas no momento, e agora isso inclui assinaturas de IA pelas quais elas não precisam pagar. Recentemente, descobrimos uma nova variação desse tema: um falso sorteio do Claude Max que usa uma janela de login do Google convincente para roubar informações de acesso.

Os planos pagos de Claude começam em US$ 20 por mês e custam consideravelmente mais para limites de uso maiores, enquanto as contas gratuitas têm limites mais restritos. Isso torna a promessa de um upgrade gratuito um atrativo interessante.

Em junho , a Microsoft relatou ter observado um número crescente de campanhas de phishing, publicidade maliciosa e ataques baseados em buscas, que se fazem passar por serviços como ChatGPT, Claude, DeepSeek e Copilot. Alguns desses ataques alegam que um pagamento falhou e redirecionam o usuário para uma página de finalização de compra falsa. Outros oferecem o download de um aplicativo que instala malware.

A campanha que encontramos adota uma abordagem diferente. Não há formulário para coletar dados de cartão de crédito nem necessidade de download. Em vez disso, oferece uma atualização gratuita e pede que você faça login com sua conta do Google.

A promoção falsa alega que resta apenas um número limitado de assinaturas gratuitas do Claude Max.
A promoção falsa alega que resta apenas um número limitado de assinaturas gratuitas do Claude Max.

O que a página mostra e o que ela coleta.

O site anuncia que a Anthropic ultrapassou a marca de 100 milhões de usuários e está agradecendo a todos oferecendo 10.000 assinaturas gratuitas de um mês do plano Claude Max, o mais utilizado.

A apresentação é impecável, desde o logotipo e as cores reais até as avaliações de cinco estrelas inventadas e um rodapé extenso cujos links levam quase que exclusivamente a páginas genuínas da Anthropic. Este é provavelmente o sinal de confiança mais eficaz do site, e não custou nada ao operador.

Um contador afirma que restam menos de 750 das 10.000 vagas, diminuindo em algumas a cada poucos segundos. Na verdade, nada está sendo contabilizado. O número é gerado internamente pelo seu navegador e zerado quando você recarrega a página, de modo que todos os visitantes veem a mesma escassez artificial.

As perguntas frequentes garantem repetidamente que não são necessários dados de pagamento. Essa parte é verdade, o que ajuda a tornar a oferta persuasiva. Muitas pessoas associam golpes a pedidos de dados de cartão, e esta página nunca os solicita.

O que ele quer, na verdade, é o seu login do Google. Duas opções de login aparecem, mas apenas uma funciona. O botão da Apple exibe um aviso predefinido informando que o método está temporariamente indisponível. A caixa de e-mail descarta tudo o que você digita e aciona o botão do Google. Todos os caminhos levam ao mesmo lugar, e o prêmio é muito maior do que a isca sugere.

Uma conta do Google pode fornecer acesso a e-mails, documentos e mensagens de redefinição de senha de outras contas. Se você usa o Google para entrar no Claude, isso também pode dar aos criminosos uma rota de acesso à sua conta. Contas pagas de IA são valiosas por si só, pois seus créditos de uso custam dinheiro. No mês passado, nossa pesquisa abordou casos de roubo de informações que sequestraram contas do Claude e usaram os créditos pagos das vítimas.

O formulário de login falso direciona os visitantes para o Google, alegando que o login da Apple não está disponível.
O formulário de login falso direciona os visitantes para o Google, alegando que o login da Apple não está disponível.

Por que esta amostra é notável

Clicar no botão do Google não abre uma janela de login do Google propriamente dita. Em vez disso, a página desenha uma janela do navegador dentro da aba existente, completa com um cadeado e o endereço de login do Google escrito corretamente. Ela pode até ser arrastada pela página.

A barra de endereço, o cadeado e tudo o que está dentro da suposta janela pertencem à página de phishing, não ao Google. Ela começa com uma etapa de verificação humana em vez de um campo de senha, o que pode tranquilizar os visitantes e, ao mesmo tempo, ajudar a manter os scanners automatizados longe da próxima etapa.

A página exibe uma janela falsa de verificação do Google com uma barra de endereço e um cadeado fraudulentos.
A página exibe uma janela falsa de verificação do Google com uma barra de endereço e um cadeado fraudulentos.

Pesquisadores documentam essa técnica de "navegador dentro do navegador" desde 2022. A Unit 42 relatou uma campanha em junho que utilizou navegadores falsos que podiam ser arrastados. windows Para atingir usuários do Microsoft 365.

O que torna este exemplo instrutivo é o quão pouco o operador precisou fazer. A funcionalidade maliciosa é carregada por meio de uma única linha de código de um serviço externo que se apresenta como um widget de login reutilizável e fornece instruções de instalação.

Os comentários dentro do código estão escritos em russo e se referem ao alvo como vítima. Um deles explica que o tema escuro é falso. windows Antes, o widget piscava em branco durante o carregamento, então agora ele busca a cor correta antecipadamente para eliminar a oscilação. O código parece ser de um produto reutilizável e com manutenção regular, em vez de algo criado especificamente para esta campanha.

Como identificar uma janela de navegador falsa

O projeto parte do pressuposto de que você verificará a barra de endereço errada. As pessoas foram ensinadas a procurar um cadeado e o endereço correto em uma página de login, então este ataque desenha ambos dentro de uma janela que não existe de fato.

A única barra de endereço que importa é a do seu navegador, localizada na parte superior da tela. Durante todo esse processo, ela continua exibindo o domínio do site de phishing.

  • Tente arrastar a janela de login para além da borda da página. Um pop-up verdadeiro é uma janela separada do navegador e pode ser movido para qualquer lugar na tela. Um pop-up falso fica preso dentro da página que o criou e para na borda. Leva dois segundos e é o teste mais confiável que um usuário sem conhecimento técnico pode fazer.
  • Deixe que seu gerenciador de senhas decida. Ele verifica o endereço web real, e não o que a página exibe. Ele não deve sugerir que você insira sua senha do Google em um site que não pertence ao Google. Se ele permanecer em silêncio onde normalmente deveria preencher a senha, acredite na sua própria experiência.
  • Não chegue por meio de links. Se uma promoção for real, você também deve conseguir encontrá-la no próprio site da empresa. Digite o endereço ou use um marcador e procure a oferta lá.
  • Considere as contagens regressivas e os contadores de slots como meramente decorativos. Qualquer página pode exibir um número diminuindo até zero. Isso não significa que uma oferta seja limitada.
  • Desconfie quando apenas uma opção de login funciona. Alegar que um provedor está temporariamente indisponível pode levar todos a seguirem o caminho criado pelo atacante.
  • Se você já fez login, proteja a conta. Altere sua senha pelo site oficial do provedor, encerre todas as outras sessões e verifique os aplicativos conectados e dispositivos desconhecidos. Fechar a aba não desfaz o login.

Como Malwarebytes

Malwarebytes Browser Guard bloqueia domínios de phishing e golpes antes mesmo da página carregar. Em um ataque como esse, uma vez que a página é aberta, os criminosos controlam praticamente todos os indicadores visuais que você normalmente usaria para avaliar sua legitimidade.

Se você recebeu uma oferta e está em dúvida, o Scam Guard pode avaliá-la antes de você aceitar e aconselhá-lo sobre o que fazer em seguida.


Prêmio Escolha dos Editores da CNET 2026

De acordo com a CNET.Leia a resenha deles


Sobre o autor

Stefan Dasic

Engenheiro Sênior de Pesquisa de Malware/Líder Técnico de Proteção Web, ThreatLabs

Apaixonado por soluções antivírus, Stefan está envolvido em testes de malware e controle de qualidade de produtos AV desde muito cedo. Como parte da equipe Malwarebytes , Stefan se dedica a proteger os clientes e garantir sua segurança.