Os esquemas de renovação de antivírus geralmente começam com uma mensagem que afirma que a sua subscrição foi renovada automaticamente. Ao seguir as instruções para cancelar, é redirecionado para uma página falsa criada para recolher os seus dados de contacto. A cobrança de renovação nunca existiu.
Receber uma mensagem que menciona o software antivírus que utiliza não significa necessariamente que o remetente tenha acesso ao seu dispositivo ou conta. Os burlões fazem-se passar por marcas populares e enviam a mesma mensagem a um grande número de pessoas, sabendo que alguns destinatários serão clientes.
Como já informamos anteriormente , o simples facto de responder a uma mensagem fraudulenta pode tornar os seus dados de contacto mais valiosos, pois confirma que o seu número está ativo e que está disposto a interagir. O preenchimento deste formulário oferece ainda mais aos burlões: o seu nome, endereço de e-mail, número de telefone e a indicação de que pode atender uma chamada sobre um suposto pagamento de antivírus.
Estes dados podem ser vendidos a outros burlões ou utilizados na próxima etapa da fraude: um telefonema de alguém que tenta persuadi-lo a instalar um software de acesso remoto ou a ajudá-lo a reverter um pagamento que nunca aconteceu.
Uma análise mais detalhada de um site falso da Avast.
Durante a nossa investigação de fraudes, encontrámos um site fraudulento de renovação que se fazia passar pela Avast, dirigido a utilizadores na Bélgica. Era visivelmente mais sofisticado do que a maioria dos sites fraudulentos e apresentava vários indícios de ter sido produzido com o auxílio de inteligência artificial.
A página informa que o seu Avast Premium A subscrição de segurança foi renovada por 129,99€, cobre cinco dispositivos e será novamente renovada em fevereiro do ano seguinte. Existe um ícone verde de confirmação, um selo de estado indicando "Ativo" e uma tabela de resumo organizada com o valor, o método de pagamento e as datas.
Nada disto é real. Não há assinatura nem cobrança, e a página não tem qualquer ligação com a Avast, cuja marca está a ser utilizada sem permissão.
A página está escrita em francês para um público belga. As capturas de ecrã abaixo foram traduzidas automaticamente para inglês para facilitar a compreensão do layout e da escrita.

Juntamente com o resumo da renovação está a parte que realmente interessa aos burlões. Um formulário de cancelamento pede o seu nome completo, endereço de e-mail e número de telemóvel belga, mas nada mais.
Não existe campo para palavra-passe nem pedido de dados de cartão, o que pode ser intencional. Um formulário que peça apenas o nome, o endereço de e-mail e o número de telefone pode parecer inofensivo e é muito mais fácil de preencher do que uma página de início de sessão. Um número de telemóvel válido associado a um nome real é exatamente o que um burlão precisa para o passo seguinte: ligar à vítima e fazer-se passar por funcionário do suporte. O formulário é o isco, e a ligação é onde começa o verdadeiro perigo.

Os sinais do envolvimento da IA
A página continha duas notas no seu código que nunca foram destinadas às vítimas. Ambas estavam escritas em francês polido e dirigidas a quem quer que tivesse encomendado o trabalho, explicando que o formulário ainda não enviava nada e que um processo de submissão real teria de ser implementado mais tarde.
A mensagem parece mais a de um empreiteiro a entregar um trabalho inacabado do que a de um burlão a deixar um lembrete para si próprio, e este resumo cortês, na segunda pessoa, do que ainda precisa de ser feito é exatamente como um assistente de IA finaliza o serviço.
Outras pistas são também consistentes com código gerado por IA. O código continha estilos não utilizados para uma secção que tinha sido removida, sugerindo que a página foi criada por etapas sem uma revisão final. O texto estava gramaticalmente correto, mas vago. Descrevia os benefícios da subscrição em quatro parágrafos sem mencionar nenhuma funcionalidade específica do Avast, como a sua firewall. VPN ou proteção contra ransomware.
Em conjunto, estes indícios sugerem que a página foi construída com o auxílio de IA. O código gerado não tem marca de água, pelo que tal não pode ser comprovado apenas pelos ficheiros.
A página nunca foi terminada.
Como explicam os comentários no código, o formulário desta página não enviou absolutamente nada. Alguém criou uma falsificação convincente, acertou nas partes difíceis e parou antes de ligar a parte que realmente envia os dados para algum lado.
Outros indícios no código sugerem que ninguém sequer abriu a página num browser para a verificar, uma vez que dois excertos de texto teriam aparecido como um amontoado de caracteres sem sentido se tal tivesse acontecido. O que estávamos a ver era provavelmente algo incompleto, ou possivelmente um modelo pronto a ser vendido a alguém que acrescentasse um destino para os dados roubados.
Antigamente, criar uma página como esta exigia um certo nível de habilidade, o que limitava a quantidade que podia ser produzida. A IA reduziu esta barreira. Quem criou esta página pode solicitar uma versão em holandês ou alemão, ou até uma direcionada para uma marca completamente diferente, e recebê-la em questão de minutos.
Como identificar um esquema de renovação de antivírus
O conselho antigo era procurar erros: má gramática, moeda errada, layout desajeitado ou logótipo distorcido. Este conselho é menos útil hoje em dia, porque a IA consegue produzir textos fluentes e layouts impecáveis, enquanto os burlões conseguem copiar logótipos reais com facilidade. Uma página com um aspeto profissional já não é garantia de autenticidade.
Mas a estrutura do golpe não mudou. Exige ainda que chegue a um lugar inesperado, se preocupe com a possibilidade de perder dinheiro e que forneça uma forma de contacto. Avalie a situação, e não o aspeto da página.
- Verifique se houve alguma cobrança. Se a mensagem indicar que já foi efetuado um pagamento, consulte o extrato do seu banco ou cartão. Caso o pagamento não conste na sua conta, não há nada a cancelar.
- Verifique a subscrição através da aplicação ou site oficial. Não clique no link da mensagem. Aceda diretamente à aplicação ou site da empresa e faça login. A sua conta mostrará se tem uma subscrição ativa e a data do próximo pagamento.
- Suspeite de formulários de cancelamento que solicitam principalmente o seu número de telefone. Os cancelamentos legítimos ocorrem geralmente dentro da sua conta, e uma empresa à qual já paga sabe como entrar em contacto consigo.
- Considere a chamada de seguimento como o verdadeiro perigo. Se preencheu um formulário como este, poderá receber uma chamada fraudulenta a seguir. Não tem obrigação nenhuma de atender ou interagir.
- Não instale software de acesso remoto para alguém que lhe ligou. Isto dá a essa pessoa o controlo do seu dispositivo e pode colocar as suas contas, palavras-passe e dinheiro em risco.
Se já participou numa chamada e instalou algum software, desligue o dispositivo da internet, remova o software que lhe foi pedido para instalar e altere as suas palavras-passe noutro dispositivo. Se enviou dinheiro ou partilhou dados de cartão, contacte o seu banco imediatamente.
Bloquear e verificar possíveis golpes
A melhor proteção é bloquear páginas fraudulentas antes mesmo de abrirem. Malwarebytes Browser Guard é uma extensão gratuita para isso. Chrome , Edge Firefox e Safari, que bloqueiam sites maliciosos, tentativas de phishing e anúncios fraudulentos antes de poderem causar qualquer dano.
Não tem a certeza se algo é uma fraude? Partilhe uma captura de ecrã, mensagem, número de telefone ou ligação com o Scam Guard . Verifica em segundos e recomenda o que fazer a seguir. O Scam Guard está integrado no Malwarebytes Premium Security . Windows , Mac , iOS , e Android .
Se recebeu uma chamada após preencher um formulário como este, introduza o número na ferramenta de verificação de números fraudulentos Malwarebytes para verificar se está ligado a alguma atividade fraudulenta.
«Uma das melhores suites de cibersegurança do mundo.»
Segundo a CNET.Leia a análise deles →





