Em agosto, o Malwarebytes Uma equipe de pesquisa relatou a descoberta de um novo kit malicioso pronto para uso que permite a praticamente qualquer pessoa lançar um sofisticado golpe online. O kit não era simplesmente um site falso. Ele reunia o centro de comando, o rastreamento de vítimas e as ferramentas administrativas em um pacote completo, reduzindo o conhecimento técnico necessário para aplicar o golpe.
A descoberta destaca uma característica importante da economia do cibercrime: os criminosos não precisam necessariamente construir sua própria infraestrutura do zero. Em vez disso, podem comprar serviços prontos que cuidam de grande parte do trabalho complexo para eles.
O mesmo padrão está bem estabelecido no phishing . Os e-mails fraudulentos não se limitam mais a tentativas de phishing mal escritas e facilmente identificáveis. Os cibercriminosos agora usam plataformas completas, baseadas em assinatura, que tornam o lançamento de ataques convincentes tão fácil quanto se inscrever em um serviço mensal.
Um dos exemplos mais perigosos dessa tendência é o BlueKit , um conjunto de ferramentas de phishing como serviço (PhaaS) projetado para automatizar e ampliar o sequestro de contas.
O BlueKit permite que os atacantes gerenciem campanhas inteiras de phishing por meio de um único painel de controle, sem a necessidade de conhecimento técnico aprofundado.


A origem do BlueKit
O Malwarebytes A equipe de pesquisa vem acompanhando o desenvolvimento do BlueKit desde que o serviço surgiu pela primeira vez em um importante fórum de crimes cibernéticos em abril.
Em vez de simplesmente documentar suas capacidades iniciais, nossos pesquisadores acompanharam sua evolução ao longo do tempo, observando como o serviço se desenvolveu e o que suas crescentes capacidades poderiam significar para as operações de cibercriminosos.

Uma biblioteca de modelos direcionada a marcas conhecidas.
Em setembro, a BlueKit ostentava uma extensa biblioteca de modelos que suportava 97 marcas distintas em 176 variantes . Os operadores do serviço descrevem essas páginas de phishing como:
“Com resolução perfeita em cada pixel e pronto para ser implementado com um único clique.”



Nossa análise mostra que a plataforma tem como alvo tanto plataformas de consumo quanto de negócios . Seus modelos de kits de phishing incluem:
- Serviços ao consumidor: Modelos que se fazem passar por grandes fornecedores, incluindo Amazon , Booking.com, Google/Gmail e Apple.
- Finanças e criptomoedas: Modelos que imitam instituições financeiras como American Express e Bank of America, além de diversas corretoras de criptomoedas.
- Mídias sociais e comunicação: Modelos que imitam as principais plataformas de mídia social, incluindo o TikTok. Facebook , e X .
- Plataformas de IA generativa: Modelos projetados para roubar dados de login de serviços como OpenAI e Anthropic.
Abaixo, segue uma demonstração em vídeo de uma página de phishing que se faz passar pelo provedor de carteira de criptomoedas Trezor:
Além dos ataques direcionados ao consumidor, o BlueKit também representa uma ameaça grave para as empresas, fornecendo as ferramentas necessárias para atacar logins corporativos.
Nossa equipe encontrou suporte para infraestrutura crítica de negócios e gateways de autenticação única (SSO). Isso inclui plataformas de relacionamento com o cliente e automação de marketing, como Salesforce e HubSpot, ambientes de desenvolvimento e controle de versão como o GitHub e serviços de segurança, incluindo Check Point, Citrix, Cloudflare e Cisco.

Um conjunto de ferramentas que nunca para de ser atualizado.
Um dos aspectos interessantes do BlueKit é que seus criadores estão constantemente adicionando novos recursos, assim como uma empresa de software legítima que lança atualizações para seus aplicativos.
Por exemplo, em 26 de julho, a equipe do BlueKit usou seu canal oficial no Telegram para anunciar uma atualização futura: um recurso integrado de envio de SMS. Menos de um mês depois, em 10 de agosto, eles anunciaram o lançamento.
A nova ferramenta permite que golpistas enviem mensagens de texto diretamente do painel de controle do BlueKit. Além de e-mails de phishing, os atacantes agora podem enviar facilmente mensagens de texto fraudulentas (chamadas de “ smishing ”) para enganar as pessoas e levá-las a clicar em links maliciosos.
Os operadores afirmam que a atualização permite até mesmo que os atacantes usem números de telefone locais dos EUA, o que pode fazer com que as mensagens pareçam mais confiáveis. Isso lhes dá uma maneira totalmente nova e altamente eficaz de distribuir golpes a partir de um único painel de controle.


Mas os criadores do BlueKit não estão focados apenas em adicionar novas ferramentas interessantes, como o envio de SMS. Eles também trabalham constantemente nos bastidores para aprimorar seu produto principal. Uma atualização de setembro, por exemplo, melhorou seus modelos de sites falsos para torná-los ainda mais convincentes e atualizou a tecnologia oculta que eles usam para roubar e gerenciar sessões.

Três maneiras pelas quais o BlueKit facilita o phishing para golpistas
Após monitorar o desenvolvimento do BlueKit e analisar suas capacidades, nossa equipe de pesquisa identificou três maneiras pelas quais o serviço reduz as barreiras para o lançamento de ataques de phishing sofisticados: configuração de um site, captura de acesso à conta e uso de IA para auxiliar o ataque.
1. Configuração rápida
O BlueKit é um serviço de phishing "fácil de instalar", que demonstra a rapidez com que uma infraestrutura sofisticada de phishing pode ser implantada.
Segundo seus operadores, um invasor pode conectar um domínio e ter um site de phishing pronto em cerca de 10 minutos. A assinatura mais barata custa US$ 250 por sete dias, e um invasor poderia, potencialmente, passar da compra do serviço ao lançamento de uma sofisticada campanha de phishing em questão de minutos.

2. Mais do que roubo de senhas
Quando a maioria das pessoas pensa em phishing, imagina um golpista enganando-as para obter um nome de usuário e senha. Mas o BlueKit vai muito além de um simples roubo de dados.
Nos bastidores, essa ferramenta coleta secretamente um perfil digital completo do seu computador, incluindo a impressão digital do dispositivo, sessões de cookies e até mesmo senhas.
Impressão digital do dispositivo: o BlueKit registra seu endereço IP, detalhes do navegador da web e características do dispositivo. Juntos, detalhes como tamanho da tela, sistema operacional e configurações de hardware ocultas podem formar uma "impressão digital" que ajuda a distinguir um navegador ou dispositivo de outro.
Muitos sistemas de segurança modernos procuram dispositivos familiares para confirmar se é realmente você tentando fazer login. Portanto, ao roubar essas informações de histórico juntamente com sua senha, um invasor pode imitar seu dispositivo para burlar as verificações de segurança.
Cookies de sessão: Quando você acessa um site, como seu e-mail ou banco online, o site não exige que você digite sua senha novamente a cada nova página aberta. Em vez disso, ele coloca um pequeno arquivo no seu dispositivo, chamado cookie de sessão, para reconhecer que você já fez login.
Imagine um cookie de sessão como uma pulseira VIP que você recebe na entrada de um show. Assim que o segurança verifica seu ingresso — seu login — ele te entrega a pulseira. Enquanto estiver usando essa pulseira, você pode entrar e sair livremente do local sem precisar mostrar seu ingresso novamente.
Em vez de apenas roubar seu ingresso, a BlueKit também rouba o A própria pulseira . Assim que o invasor obtém o cookie de sessão, ele pode colá-lo no próprio navegador e acessar diretamente sua conta ativa. Ele não precisa adivinhar sua senha nem pedir um código de autenticação de dois fatores. O site já pensa que é você.


3. Um assistente de IA integrado
O que torna o BlueKit especialmente interessante neste momento é que ele vem com sua própria inteligência artificial integrada, "sem regras".
Imagine uma versão maliciosa do ChatGPT, integrada diretamente ao conjunto de ferramentas do golpista. Normalmente, as ferramentas de IA possuem filtros de segurança para impedir que as pessoas façam coisas ilegais. Os criadores do BlueKit, no entanto, removeram essas proteções, anunciando que sua IA personalizada responderá “até mesmo a perguntas extremas” e ajudará com “questões relacionadas a fraudes”.
Em vez de escrever e-mails fraudulentos convincentes do zero, um atacante pode simplesmente pedir à IA para escrever e-mails de phishing e mensagens de texto falsas.
Este é um desenvolvimento enorme. O BlueKit ilustra como os recursos avançados de IA não são exclusivos para empresas legítimas. Eles estão sendo incluídos e vendidos como recursos padrão em serviços de cibercriminosos, facilitando o lançamento de ataques altamente convincentes por parte dos atacantes.


A empresa por trás do BlueKit
Os números de clientes declarados pela BlueKit também apontam para um fluxo de receita potencialmente significativo. Em 29 de agosto, os operadores anunciaram que o serviço havia ultrapassado a marca de 1.000 clientes.
Com base nos preços de assinatura anunciados, podemos ilustrar a receita potencial gerada até o momento, embora a distribuição real das assinaturas seja desconhecida.

- Se todos os 1.000 clientes comprassem uma assinatura de 7 dias por US$ 250, a receita bruta seria de US$ 250.000 .
- Se todos os 1.000 clientes comprassem uma assinatura de 30 dias por US$ 940, a receita bruta seria de US$ 940.000 .
- Se as compras fossem divididas aproximadamente em partes iguais entre os planos de 7 dias (US$ 250), 14 dias (US$ 480) e 30 dias (US$ 940): aproximadamente US$ 557.000 em receita bruta.
Esses são cálculos hipotéticos, mas mesmo assim, os números são um exemplo impressionante da economia por trás do phishing como serviço: os operadores podem potencialmente gerar centenas de milhares de dólares em receita vendendo acesso à sua infraestrutura para outros criminosos.

O que isso significa para você?
O phishing evoluiu oficialmente para além de páginas de golpes óbvias, repletas de erros ortográficos e logotipos desfocados. O BlueKit combina páginas de login convincentes, um assistente de IA integrado e acesso por assinatura a ferramentas que antes exigiam conhecimentos técnicos mais aprofundados.
Serviços como esses facilitam o lançamento de ataques de phishing sofisticados, permitindo que os golpistas criem um ataque de phishing altamente convincente e personalizado do zero em apenas 10 minutos.
Em última análise, serviços como o BlueKit significam que ciberataques avançados e altamente enganosos deixaram de estar limitados à elite. hackers Agora são rápidos, baratos e acessíveis a qualquer pessoa com alguns dólares sobrando.
Uma linguagem bem elaborada e uma identidade visual familiar não comprovam que uma mensagem ou página de login seja genuína.
- Abra o aplicativo ou o site você mesmo. Se uma mensagem pedir que você faça login, use o aplicativo oficial ou um marcador salvo em vez do link no e-mail ou na mensagem.
- Verifique o endereço do site antes de fazer login. Golpistas podem usar endereços semelhantes com pequenas alterações ortográficas, uma prática conhecida como typosquatting. Um gerenciador de senhas pode ajudar, pois preencherá automaticamente os logins apenas no site correto, enquanto Malwarebytes Browser Guard pode ajudar a bloquear páginas de phishing.
- Use senhas quando disponíveis e mantenha a autenticação de dois fatores ativada. Essas ainda são proteções valiosas, embora algumas técnicas de phishing possam capturar sessões após o usuário concluir o login.
- Se você acessou sua conta por meio de um link suspeito, proteja-a através do aplicativo ou site oficial. Altere sua senha, verifique o histórico da sua conta e encerre todas as sessões.
Dica profissional: Malwarebytes Scam Guard também pode ajudar você a avaliar uma mensagem suspeita antes de tomar qualquer ação.
“Um dos melhores pacotes de segurança cibernética do mundo.”
De acordo com a CNET.Leia a resenha deles →





