A IA ajuda os burlões a criar páginas convincentes de renovação de antivírus.

| 16 de setembro de 2026
A IA ajuda os burlões a criar páginas convincentes de renovação de antivírus.

Os esquemas de renovação de antivírus geralmente começam com uma mensagem que afirma que a sua subscrição foi renovada automaticamente. Ao seguir as instruções para cancelar, é redirecionado para uma página falsa criada para recolher os seus dados de contacto. A cobrança de renovação nunca existiu.

Receber uma mensagem que menciona o software antivírus que utiliza não significa necessariamente que o remetente tenha acesso ao seu dispositivo ou conta. Os burlões fazem-se passar por marcas populares e enviam a mesma mensagem a um grande número de pessoas, sabendo que alguns destinatários serão clientes.

Como já informamos anteriormente , o simples facto de responder a uma mensagem fraudulenta pode tornar os seus dados de contacto mais valiosos, pois confirma que o seu número está ativo e que está disposto a interagir. O preenchimento deste formulário oferece ainda mais aos burlões: o seu nome, endereço de e-mail, número de telefone e a indicação de que pode atender uma chamada sobre um suposto pagamento de antivírus.

Estes dados podem ser vendidos a outros burlões ou utilizados na próxima etapa da fraude: um telefonema de alguém que tenta persuadi-lo a instalar um software de acesso remoto ou a ajudá-lo a reverter um pagamento que nunca aconteceu.

Uma análise mais detalhada de um site falso da Avast.

Durante a nossa investigação de fraudes, encontrámos um site fraudulento de renovação que se fazia passar pela Avast, dirigido a utilizadores na Bélgica. Era visivelmente mais sofisticado do que a maioria dos sites fraudulentos e apresentava vários indícios de ter sido produzido com o auxílio de inteligência artificial.

A página informa que o seu Avast Premium A subscrição de segurança foi renovada por 129,99€, cobre cinco dispositivos e será novamente renovada em fevereiro do ano seguinte. Existe um ícone verde de confirmação, um selo de estado indicando "Ativo" e uma tabela de resumo organizada com o valor, o método de pagamento e as datas.

Nada disto é real. Não há assinatura nem cobrança, e a página não tem qualquer ligação com a Avast, cuja marca está a ser utilizada sem permissão.

A página está escrita em francês para um público belga. As capturas de ecrã abaixo foram traduzidas automaticamente para inglês para facilitar a compreensão do layout e da escrita.

Um site falso da Avast usado num esquema de renovação de antivírus.

Juntamente com o resumo da renovação está a parte que realmente interessa aos burlões. Um formulário de cancelamento pede o seu nome completo, endereço de e-mail e número de telemóvel belga, mas nada mais.

Não existe campo para palavra-passe nem pedido de dados de cartão, o que pode ser intencional. Um formulário que peça apenas o nome, o endereço de e-mail e o número de telefone pode parecer inofensivo e é muito mais fácil de preencher do que uma página de início de sessão. Um número de telemóvel válido associado a um nome real é exatamente o que um burlão precisa para o passo seguinte: ligar à vítima e fazer-se passar por funcionário do suporte. O formulário é o isco, e a ligação é onde começa o verdadeiro perigo.

Detalhes da assinatura e do formulário utilizados no esquema de renovação do antivírus

Os sinais do envolvimento da IA

A página continha duas notas no seu código que nunca foram destinadas às vítimas. Ambas estavam escritas em francês polido e dirigidas a quem quer que tivesse encomendado o trabalho, explicando que o formulário ainda não enviava nada e que um processo de submissão real teria de ser implementado mais tarde.

A mensagem parece mais a de um empreiteiro a entregar um trabalho inacabado do que a de um burlão a deixar um lembrete para si próprio, e este resumo cortês, na segunda pessoa, do que ainda precisa de ser feito é exatamente como um assistente de IA finaliza o serviço.

Outras pistas são também consistentes com código gerado por IA. O código continha estilos não utilizados para uma secção que tinha sido removida, sugerindo que a página foi criada por etapas sem uma revisão final. O texto estava gramaticalmente correto, mas vago. Descrevia os benefícios da subscrição em quatro parágrafos sem mencionar nenhuma funcionalidade específica do Avast, como a sua firewall. VPN ou proteção contra ransomware.

Em conjunto, estes indícios sugerem que a página foi construída com o auxílio de IA. O código gerado não tem marca de água, pelo que tal não pode ser comprovado apenas pelos ficheiros.

A página nunca foi terminada.

Como explicam os comentários no código, o formulário desta página não enviou absolutamente nada. Alguém criou uma falsificação convincente, acertou nas partes difíceis e parou antes de ligar a parte que realmente envia os dados para algum lado.

Outros indícios no código sugerem que ninguém sequer abriu a página num browser para a verificar, uma vez que dois excertos de texto teriam aparecido como um amontoado de caracteres sem sentido se tal tivesse acontecido. O que estávamos a ver era provavelmente algo incompleto, ou possivelmente um modelo pronto a ser vendido a alguém que acrescentasse um destino para os dados roubados.

Antigamente, criar uma página como esta exigia um certo nível de habilidade, o que limitava a quantidade que podia ser produzida. A IA reduziu esta barreira. Quem criou esta página pode solicitar uma versão em holandês ou alemão, ou até uma direcionada para uma marca completamente diferente, e recebê-la em questão de minutos.

Como identificar um esquema de renovação de antivírus

O conselho antigo era procurar erros: má gramática, moeda errada, layout desajeitado ou logótipo distorcido. Este conselho é menos útil hoje em dia, porque a IA consegue produzir textos fluentes e layouts impecáveis, enquanto os burlões conseguem copiar logótipos reais com facilidade. Uma página com um aspeto profissional já não é garantia de autenticidade.

Mas a estrutura do golpe não mudou. Exige ainda que chegue a um lugar inesperado, se preocupe com a possibilidade de perder dinheiro e que forneça uma forma de contacto. Avalie a situação, e não o aspeto da página.

  • Verifique se houve alguma cobrança. Se a mensagem indicar que já foi efetuado um pagamento, consulte o extrato do seu banco ou cartão. Caso o pagamento não conste na sua conta, não há nada a cancelar.
  • Verifique a subscrição através da aplicação ou site oficial. Não clique no link da mensagem. Aceda diretamente à aplicação ou site da empresa e faça login. A sua conta mostrará se tem uma subscrição ativa e a data do próximo pagamento.
  • Suspeite de formulários de cancelamento que solicitam principalmente o seu número de telefone. Os cancelamentos legítimos ocorrem geralmente dentro da sua conta, e uma empresa à qual já paga sabe como entrar em contacto consigo.
  • Considere a chamada de seguimento como o verdadeiro perigo. Se preencheu um formulário como este, poderá receber uma chamada fraudulenta a seguir. Não tem obrigação nenhuma de atender ou interagir.
  • Não instale software de acesso remoto para alguém que lhe ligou. Isto dá a essa pessoa o controlo do seu dispositivo e pode colocar as suas contas, palavras-passe e dinheiro em risco.

Se já participou numa chamada e instalou algum software, desligue o dispositivo da internet, remova o software que lhe foi pedido para instalar e altere as suas palavras-passe noutro dispositivo. Se enviou dinheiro ou partilhou dados de cartão, contacte o seu banco imediatamente.

Bloquear e verificar possíveis golpes

A melhor proteção é bloquear páginas fraudulentas antes mesmo de abrirem. Malwarebytes Browser Guard é uma extensão gratuita para isso. Chrome , Edge Firefox e Safari, que bloqueiam sites maliciosos, tentativas de phishing e anúncios fraudulentos antes de poderem causar qualquer dano.

Não tem a certeza se algo é uma fraude? Partilhe uma captura de ecrã, mensagem, número de telefone ou ligação com o Scam Guard . Verifica em segundos e recomenda o que fazer a seguir. O Scam Guard está integrado no Malwarebytes Premium Security . Windows , Mac , iOS , e Android .

Se recebeu uma chamada após preencher um formulário como este, introduza o número na ferramenta de verificação de números fraudulentos Malwarebytes para verificar se está ligado a alguma atividade fraudulenta.


Prémio «Escolha dos Editores» da CNET 2026

Segundo a CNET.Leia a análise deles


Sobre o autor

Stefan Dasic

Engenheiro de Investigação de Malware Sénior/Líder Técnico de Proteção Web, ThreatLabs

Apaixonado por soluções antivírus, Stefan tem estado envolvido em testes de malware e controlo de qualidade de produtos AV desde muito cedo. Como parte da equipa Malwarebytes , Stefan dedica-se a proteger os clientes e a garantir a sua segurança.