Desde o início de maio de 2026 que estamos a monitorizar uma grande campanha de phishing baseada em pontos do programa de recompensas da T-Mobile.
As mensagens alertam falsamente que os pontos de recompensa de um cliente estão prestes a expirar. Não são notificações legítimas da conta: utilizam urgência, saldos de pontos inventados e ligações de phishing para induzir os destinatários a agir antes de poderem verificar a alegação.
Uma mensagem típica indica que uma conta T-Mobile Rewards tem 18.400 pontos, indica uma data de expiração próxima e afirma que os pontos não utilizados serão removidos de acordo com os termos do programa. Estes detalhes dão a impressão de que a mensagem foi escrita especificamente para o destinatário, embora tenha sido enviada para várias pessoas.
Lembrete sobre os seus pontos do programa T-Mobile Rewards: os seus pontos estão prestes a expirar.
Caro cliente,
Gostaríamos de lhe lembrar que os seus pontos do programa T-Mobile Rewards estão prestes a expirar. Atualmente, possui 18.400 pontos, que expirarão a 4 de junho de 2026, caso não sejam utilizados.
Resumo dos seus pontos:
Balanço atual: 18.400 pontos
Expiry Date: {today or tomorrow}
Os pontos não serão recuperados após esta data.
Resgatar pontos:
Visita:
https://t-mobile.{rotating domains}.top/pay
Utilize a aplicação T-Mobile: Conta > Recompensas e benefícios
A nossa política de expiração de pontos visa garantir a equidade do programa e incentivar a participação ativa. Por favor, não deixe que estes valiosos pontos expirem.
Obrigado por escolher a T-Mobile.
Equipa de Atendimento ao Cliente”
Esta operação de phishing não se baseia num único SMS idêntico. Encontrámos mais de 1.000 modelos de campanha estreitamente relacionados, com uma pontuação de semelhança semântica de pelo menos 0,60. As 199 correspondências mais próximas obtiveram uma pontuação de pelo menos 0,95.
Isto significa que as variações apenas alteram elementos superficiais, como a saudação, o título, a data de validade, o saldo de pontos e se a mensagem se chama "lembrete", "alerta" ou "atualização importante". A essência da mensagem permanece a mesma: os pontos do programa de recompensas da T-Mobile estão alegadamente a expirar e o destinatário deve clicar num link para os resgatar o mais rapidamente possível.
As mensagens utilizam uma linguagem formal, mas genérica, como "Caro Cliente da T-Mobile", "Caro Cliente Valioso" ou "Utilizador da T-Mobile", em vez de mencionar o nome do destinatário ou fornecer informações verificáveis da conta.

A campanha começou lentamente antes de apresentar dois enormes picos de atividade. A linha verde mostra as deteções de variantes de mensagens vistas anteriormente, enquanto a linha vermelha mostra as mensagens detetadas no primeiro dia em que essa variante específica apareceu. Ainda estamos a receber mensagens da campanha, embora a atividade tenha diminuído consideravelmente desde estes picos.
O golpe baseia-se numa fórmula conhecida de engenharia social: uma recompensa com uma aparência valiosa, um prazo e uma ação simples que supostamente protege o cliente de sair a perder. Um destinatário que tenha uma conta T-Mobile pode clicar primeiro e questionar a mensagem depois.
Os links utilizam domínios rotativos concebidos para parecerem pertencer à T-Mobile. O objetivo é persuadir os destinatários a clicar no link para, supostamente, resgatar os seus pontos. Não introduza credenciais de início de sessão, informações pessoais, dados de pagamento ou códigos de verificação após clicar num link numa mensagem não solicitada.
Como se manter seguro
Os dados anonimizados utilizados nesta análise foram recolhidos através da Proteção de Texto do Malwarebytes Mobile Security , que alerta os utilizadores sobre mensagens de texto potencialmente maliciosas ou fraudulentas.
Também pode reduzir o risco seguindo estas dicas:
- Não clique em ligações em mensagens não solicitadas. Em vez disso, abra você mesmo o website ou a aplicação do suposto remetente e verifique se existem notificações lá.
- Verifique o domínio na barra de endereços do seu navegador para garantir que corresponde ao site que esperava visitar.
- Utilize uma solução antimalware atualizada e em tempo real com proteção web.
- Malwarebytes Scam Guard pode ajudá-lo a determinar se uma mensagem é uma fraude e aconselhá-lo sobre o que fazer a seguir.
Os URLs desta campanha têm uma vida útil muito curta. Os criminosos utilizaram pelo menos 81 domínios ao longo de quatro meses, mas os domínios seguem um padrão reconhecível que é bloqueado pelo Malwarebytes Browser Guard .
COIs
Exemplos de domínios que mostram o padrão utilizado pela campanha:
t-mobile.biktpw[.]top
t-mobile.cugbjl[.]top
t-mobile.cymfjd[.]top
t-mobile.gdikxv[.]top
t-mobile.hdzcnb[.]top
t-mobile.koxetp[.]top
t-mobile.nxdcfp[.]top
t-mobile.pkrbai[.]top
t-mobile.qfrhkt[.]top
t-mobile.qscizj[.]top
t-mobile.tmfncb[.]top
t-mobile.vmnqsu[.]top
Impedir as ameaças antes que causem qualquer dano.
Browser Guard Malwarebytes Browser Guard automaticamente páginas de phishing e sites maliciosos. É gratuito e instala-se com um clique. Adicione-o ao seu navegador →




