Sorteio falso do Claude Max esconde uma armadilha de phishing para as contas Google.

| 23 de setembro de 2026
Sorteio falso do Claude Max esconde uma armadilha de phishing para as contas Google.

O phishing segue os desejos das pessoas no momento, e agora isso inclui subscrições de IA pelas quais não têm de pagar. Recentemente, descobrimos uma nova variação deste tema: um falso sorteio do Claude Max que utiliza uma janela de login do Google convincente para roubar informações de acesso.

Os planos pagos de Claude começam nos 20 dólares por mês e custam consideravelmente mais para limites de utilização mais elevados, enquanto as contas gratuitas têm limites mais restritos. Isto torna a promessa de um upgrade gratuito um atrativo interessante.

Em junho , a Microsoft informou ter observado um número crescente de campanhas de phishing, publicidade maliciosa e ataques baseados em pesquisas, que se fazem passar por serviços como o ChatGPT, Claude, DeepSeek e Copilot. Alguns destes ataques alegam que um pagamento falhou e redirecionam o utilizador para uma página de checkout falsa. Outros oferecem o download de uma aplicação que instala malware.

A campanha que encontrámos adota uma abordagem diferente. Não existe formulário para recolher dados de cartão de crédito nem necessidade de download. Em vez disso, oferece uma atualização gratuita e pede-lhe que inicie sessão com a sua conta Google.

A promoção falsa alega que resta apenas um número limitado de subscrições gratuitas do Claude Max.
A promoção falsa alega que resta apenas um número limitado de subscrições gratuitas do Claude Max.

O que a página mostra e o que recolhe.

O site anuncia que a Anthropic ultrapassou a marca dos 100 milhões de utilizadores e está a agradecer a todos oferecendo 10.000 subscrições gratuitas de um mês do plano Claude Max, o mais utilizado.

A apresentação é irrepreensível, desde o logótipo e as cores reais até às avaliações de cinco estrelas inventadas e a um extenso rodapé cujos links levam quase exclusivamente a páginas genuínas da Anthropic. Este é provavelmente o sinal de confiança mais eficaz do site, e não custou nada ao operador.

Um contabilista afirma que restam menos de 750 das 10.000 vagas, diminuindo em algumas a cada poucos segundos. Na verdade, nada está a ser contabilizado. O número é gerado internamente pelo seu browser e reinicializado quando recarrega a página, de modo a que todos os visitantes vejam a mesma escassez artificial.

As perguntas frequentes garantem repetidamente que não são necessários dados de pagamento. Esta parte é verdadeira, o que ajuda a tornar a oferta persuasiva. Muitas pessoas associam burlas a pedidos de dados de cartões, e esta página nunca os solicita.

O que ele quer, na verdade, é o seu login Google. Aparecem duas opções de login, mas apenas uma funciona. O botão Apple apresenta um aviso predefinido a informar que o método está temporariamente indisponível. A caixa de e-mail descarta tudo o que escreve e aciona o botão do Google. Todos os caminhos vão dar ao mesmo lugar, e o prémio é muito maior do que o isco sugere.

Uma conta Google pode fornecer acesso a e-mails, documentos e mensagens de redefinição de palavra-passe de outras contas. Se utilizar o Google para entrar no Claude, isto também pode dar aos criminosos uma rota de acesso à sua conta. As contas pagas de IA são valiosas por si só, pois os seus créditos de utilização custam dinheiro. No mês passado, a nossa pesquisa abordou casos de roubo de informação que sequestraram contas do Claude e utilizaram os créditos pagos das vítimas.

O formulário de login falso direciona os visitantes para o Google, alegando que o login da Apple não está disponível.
O formulário de login falso direciona os visitantes para o Google, alegando que o login da Apple não está disponível.

Por que razão esta amostra é notável

Clicar no botão Google não abre uma janela de login do Google propriamente dita. Em vez disso, a página desenha uma janela do browser dentro do separador existente, completa com um cadeado e o endereço de início de sessão do Google escrito corretamente. Pode até ser arrastada pela página.

A barra de endereço, o cadeado e tudo o que está dentro da suposta janela pertencem à página de phishing, e não ao Google. Começa com uma etapa de verificação humana em vez de um campo de palavra-passe, o que pode tranquilizar os visitantes e, ao mesmo tempo, ajudar a manter os scanners automatizados longe da próxima etapa.

A página apresenta uma janela falsa de verificação do Google com uma barra de endereço e um cadeado fraudulentos.
A página apresenta uma janela falsa de verificação do Google com uma barra de endereço e um cadeado fraudulentos.

Os investigadores documentam esta técnica de "navegador dentro do navegador" desde 2022. A Unit 42 noticiou uma campanha em junho que utilizava navegadores falsos que podiam ser arrastados. windows Para atingir os utilizadores do Microsoft 365.

O que torna este exemplo instrutivo é o quão pouco o operador teve de fazer. A funcionalidade maliciosa é carregada através de uma única linha de código de um serviço externo que se apresenta como um widget de login reutilizável e fornece instruções de instalação.

Os comentários dentro do código estão escritos em russo e referem-se ao alvo como vítima. Um deles explica que o tema escuro é falso. windows Antes, o widget piscava em branco durante o carregamento, pelo que agora procura a cor correta antecipadamente para eliminar a oscilação. O código parece ser de um produto reutilizável e com manutenção regular, em vez de algo criado especificamente para esta campanha.

Como identificar uma janela de browser falsa

O projeto parte do pressuposto que irá verificar a barra de endereço errada. As pessoas foram ensinadas a procurar um cadeado e o endereço correto numa página de login, pelo que este ataque desenha ambos dentro de uma janela que não existe de facto.

A única barra de endereço que importa é a do seu browser, localizada na parte superior do ecrã. Durante todo este processo, ela continua a exibir o domínio do site de phishing.

  • Tente arrastar a janela de início de sessão para além da margem da página. Um pop-up verdadeiro é uma janela separada do browser e pode ser movido para qualquer lugar do ecrã. Um pop-up falso fica preso dentro da página que o criou e pára na borda. Demora dois segundos e é o teste mais fiável que um utilizador sem conhecimentos técnicos pode fazer.
  • Deixe que o seu gestor de palavras-passe decida. Verifica o endereço web real, e não o que a página apresenta. Não deve sugerir que insira a sua palavra-passe do Google num site que não pertence ao Google. Se ele permanecer em silêncio onde normalmente deveria preencher a palavra-passe, acredite na sua própria experiência.
  • Não chegue através de links. Se uma promoção for real, também deverá conseguir encontrá-la no próprio site da empresa. Introduza o endereço ou use um marcador e procure lá a oferta.
  • Considere as contagens decrescentes e os contadores de ranhuras como meramente decorativos. Qualquer página pode apresentar um número diminuindo até zero. Isto não significa que uma oferta seja limitada.
  • Desconfie quando apenas uma opção de login funciona. Alegar que um fornecedor está temporariamente indisponível pode levar todos a seguir o caminho criado pelo atacante.
  • Se já fez login, proteja a conta. Altere a sua palavra-passe através do site oficial do fornecedor, termine todas as outras sessões e verifique as aplicações ligadas e dispositivos desconhecidos. Fechar o separador não desfaz o login.

Como Malwarebytes

Malwarebytes Browser Guard bloqueia domínios de phishing e fraudes antes mesmo de a página carregar. Num ataque como este, uma vez aberta a página, os criminosos controlam praticamente todos os indicadores visuais que normalmente utilizaria para avaliar a sua legitimidade.

Se recebeu uma oferta e está em dúvida, o Scam Guard pode avaliá-la antes de aceitar e aconselhá-lo sobre o que fazer a seguir.


Prémio «Escolha dos Editores» da CNET 2026

Segundo a CNET.Leia a análise deles


Sobre o autor

Stefan Dasic

Engenheiro de Investigação de Malware Sénior/Líder Técnico de Proteção Web, ThreatLabs

Apaixonado por soluções antivírus, Stefan tem estado envolvido em testes de malware e controlo de qualidade de produtos AV desde muito cedo. Como parte da equipa Malwarebytes , Stefan dedica-se a proteger os clientes e a garantir a sua segurança.