A Bitrefill é uma empresa legítima que vende cartões-presente para lojas populares como Amazon Eles vendem serviços de operadoras como Deliveroo, Apple, Nintendo e milhares de outras. Também vendem eSIMs e recargas para celulares. Você pode pagar por tudo isso no site deles com criptomoedas.
O golpe visa enganar pessoas que pesquisam por Bitrefill ou por algum produto ou serviço que a empresa venda, como um cartão-presente. As vítimas veem um resultado de busca que parece levar ao site da Bitrefill, mas na verdade direciona para um domínio falso. O site falso então as conduz por um processo que aparenta ser uma compra normal. Os sites falsos não são operados pela Bitrefill nem têm qualquer vínculo com ela; os golpistas copiaram a identidade visual e o processo de finalização da compra.
A vítima escolhe um valor e uma criptomoeda antes de receber um código QR e um endereço de pagamento. Mas, em vez de pagar à Bitrefill, ela envia a criptomoeda diretamente para um endereço controlado pelos golpistas. Ela não recebe nada em troca e a recuperação do pagamento é extremamente improvável.
Por que os pagamentos falsos de criptomoedas funcionam tão bem?
O phishing geralmente envolve várias etapas. Primeiro, o atacante precisa roubar a senha. Em seguida, ele pode precisar burlar a autenticação de dois fatores (2FA), acessar a conta sem acionar a verificação de fraude e encontrar uma maneira de transformar o acesso à conta em dinheiro. Muitos golpes falham em algum ponto dessa cadeia.
Este golpe de pagamento evita esses obstáculos persuadindo as vítimas a enviar dinheiro diretamente para os golpistas. Não há conta para invadir nem cartão roubado para usar. A vítima envia criptomoedas diretamente para um endereço controlado pelos golpistas, e pagamentos com criptomoedas geralmente não podem ser revertidos ou estornados.
A solicitação de pagamento também se encaixa na situação. Uma solicitação de criptomoeda pode parecer suspeita em muitos sites, mas a Bitrefill realmente a aceita. Em uma cópia convincente de seu checkout, pagar com criptomoeda parece completamente normal.
Tudo isso pode explicar por que encontramos um conjunto de sites falsos em vez de uma única página, com opções de pagamento que permitiam valores de até US$ 1.990.
Como é um caixa falso?
O site que analisamos é uma cópia quase idêntica do checkout da Bitrefill, hospedado em um domínio criado simplesmente adicionando uma palavra ao nome da marca. Tudo o que um cliente espera está presente. A identidade visual está correta, o layout é idêntico, a página é rápida e bem feita, e o processo de pagamento funciona exatamente como o original.

Você deverá fornecer um endereço de e-mail para receber atualizações sobre o pedido, além de links para os termos de serviço e a política de privacidade. Em seguida, você escolhe a forma de pagamento, dentre as opções oferecidas: Bitcoin, Ethereum, USDC, USDT, Solana e Litecoin. O site também aceita pagamentos com cartão, mediante uma pequena taxa adicional.

Em seguida, você seleciona um valor, com botões predefinidos e um máximo de US$ 1.990, embora os símbolos de moeda inconsistentes ofereçam uma pequena pista de que algo está errado.

Por fim, você chega a uma tela de pagamento que exibe um código QR, um endereço marcado para uso único, o valor convertido na criptomoeda escolhida e um cronômetro regressivo que lhe dá pouco menos de uma hora para enviar os fundos.

Nenhum desses elementos, por si só, é um sinal de alerta. Endereços únicos, prazos de validade e conversão de moeda são comuns em pagamentos com criptomoedas, e é exatamente por isso que o texto é convincente. Todos os elementos de pressão na página foram copiados de sistemas de pagamento legítimos.
A única diferença significativa é o endereço para onde o dinheiro é enviado e, quando a vítima envia a criptomoeda, recuperá-la é extremamente improvável.
Como as pessoas estão chegando a essas páginas
A distribuição aqui não parece depender de e-mail. A Bitrefill afirmou publicamente que sites que copiam seu sistema de finalização de compra e usam nomes semelhantes têm aparecido nos resultados de mecanismos de busca, e que sua equipe de segurança está trabalhando com especialistas em remoção de conteúdo para eliminá-los.
A configuração do site corrobora essa hipótese. O falso checkout redireciona os visitantes para um segundo domínio da mesma família, e o link utilizado contém um parâmetro que nomeia um mecanismo de busca, sugerindo que os operadores estão categorizando o tráfego recebido com base em sua origem.
Há um detalhe aqui que merece mais atenção do que geralmente recebe. O checkout falso possui um software comercial de análise instalado, o mesmo tipo de produto que uma equipe legítima de e-commerce usa para medir quantos visitantes abandonam o carrinho. Sua presença sugere que os operadores querem medir e melhorar o número de visitantes que concluem um pagamento.
Essas campanhas não são iniciativas oportunistas e isoladas, criadas por alguém na esperança de um sucesso passageiro. Elas são gerenciadas como negócios, mensuradas e otimizadas como qualquer outro funil de vendas, com a vítima no papel do cliente.
Uma marca não é um destino.
Os domínios neste grupo usam vários truques para fazer com que seus endereços pareçam convincentes. Alguns trocam uma letra por um caractere visualmente semelhante, fazendo com que a marca pareça correta, a menos que você olhe atentamente. Outros adicionam uma palavra plausível, como pay ou gift, produzindo endereços que se assemelham aos sites de pagamento oficiais. Alguns fazem ambas as coisas.
Vários utilizam nomes de domínio internacionalizados, que podem conter caracteres de diferentes alfabetos ou versões acentuadas de letras latinas. Os navegadores traduzem esses domínios para um formato ASCII que começa com xn--, conhecido como Punycode. A olho nu, as versões exibidas podem ser quase indistinguíveis do nome genuíno.

xn--.A solução não é simplesmente aprimorar a capacidade de identificar pequenas diferenças. Esses domínios são projetados para burlar a inspeção visual e podem ser especialmente difíceis de reconhecer na tela de um celular. Reconhecer o nome de uma empresa em algum lugar no endereço de um site não indica quem é o proprietário.
Lembre-se: ver o nome correto da empresa em um URL não é suficiente. Verifique se o domínio real é exatamente o que a empresa utiliza.
O que fazer
- Comece pelo site em que você já confia. Use um marcador salvo ou digite com cuidado.
bitrefill.comSe você já estiver fazendo uma compra no site legítimo, permaneça nessa sessão em vez de abrir uma página de finalização de compra a partir de uma pesquisa separada. - Desconfie dos resultados de busca para páginas de pagamento e finalização de compra. Golpistas podem comprar anúncios em mecanismos de busca ou manipular seus sites para aparecerem em destaque. O primeiro resultado não é necessariamente o mais seguro.
- Verifique a barra de endereço antes de enviar. Pagamentos em criptomoedas geralmente não podem ser revertidos ou estornados. Confirme se o domínio principal está correto.
bitrefill.comantes de aprovar um pagamento. - Desconfie de domínios que contenham uma marca seguida de uma palavra extra. Um subdomínio legítimo colocaria o texto adicional antes do domínio principal da empresa, como em
pay.example.comUm endereço comoexample-pay.comÉ um domínio completamente separado que qualquer pessoa pode registrar. - Não aprove solicitações de carteira em sites que você não verificou. Conectar uma carteira normalmente não transfere fundos, mas um site fraudulento pode pedir que você assine uma transação ou conceda permissões de token que permitam o roubo de ativos.
- Se você já enviou fundos, aja rapidamente, embora a recuperação seja improvável. Informe o endereço de destino à corretora ou ao provedor da carteira que você usou, denuncie o incidente ao serviço nacional de denúncia de fraudes do seu país e notifique a Bitrefill para que ela possa adicionar o domínio à sua lista de atividades de remoção. Serviços de recuperação que prometem recuperar criptomoedas roubadas mediante o pagamento de uma taxa antecipada geralmente são golpes subsequentes.
Verifique antes de clicar
A proteção mais simples contra uma página como essa é evitar acessá-la. Malwarebytes Browser Guard é uma extensão gratuita para navegadores que bloqueia sites conhecidos por fraudes e phishing, além de anúncios maliciosos e resultados de pesquisa que levam a eles.
Tem uma captura de tela ou URL de uma possível fraude? Envie para o Scam Guard — integrado ao Malwarebytes Premium Security . Windows , Mac , iOS , e Android —e você receberá um veredicto e dicas de segurança em segundos.
Indicadores de comprometimento (IOCs)
Domínios:
biterflll[.]com
bitigift[.]com
bitrefall[.]com
bitrefill-payments[.]com
bitrefill-pays[.]com
bitregift[.]com
bitregill[.]com
bitretill[.]com
bitrgift[.]com
bitrgifts[.]com
bitrnfill[.]com
bitruflli[.]com
butrefill[.]com
pay-bitregill[.]com
pay-bitrgift[.]com
pay-bitrgifts[.]com
pay-butrefill[.]com
pay-bitigift[.]com
xn--bitrefll-71a[.]com
xn--bitrefll-h2a[.]com
xn--bitrefll-pay-kfb[.]com
xn--bitrefll-pay-xfb[.]com
xn--bitrefll-q2a[.]com
xn--bitreill-cz9c[.]com
xn--bitreill-pay-yq4f[.]com
xn--btrefill-l2a[.]com
xn--pay-bitrefll-fgb[.]com
Impedir que as ameaças causem qualquer dano.
Browser Guard Malwarebytes Browser Guard páginas de phishing e sites maliciosos automaticamente. É gratuito e se instala com um clique. Adicione-o ao seu navegador →




