Em agosto, o Malwarebytes Uma equipa de investigação relatou a descoberta de um novo kit malicioso pronto a usar que permite a praticamente qualquer pessoa lançar um sofisticado esquema online. O kit não era simplesmente um site falso. Reunia o centro de comando, o rastreio de vítimas e as ferramentas administrativas num pacote completo, reduzindo o conhecimento técnico necessário para aplicar o golpe.
A descoberta destaca uma característica importante da economia do cibercrime: os criminosos não têm necessariamente de construir a sua própria infraestrutura a partir do zero. Em vez disso, podem comprar serviços prontos a usar que tratam de grande parte do trabalho complexo por eles.
O mesmo padrão está bem estabelecido no phishing . Os e-mails fraudulentos já não se limitam a tentativas de phishing mal escritas e facilmente identificáveis. Os cibercriminosos utilizam agora plataformas completas, baseadas em subscrição, que tornam o lançamento de ataques convincentes tão fácil como a subscrição de um serviço mensal.
Um dos exemplos mais perigosos desta tendência é o BlueKit , um conjunto de ferramentas de phishing como serviço (PhaaS) concebidas para automatizar e ampliar o sequestro de contas.
O BlueKit permite aos atacantes gerir campanhas de phishing inteiras através de um único painel de controlo, sem a necessidade de conhecimento técnico aprofundado.


A origem do BlueKit
O Malwarebytes A equipa de investigação tem vindo a acompanhar o desenvolvimento do BlueKit desde que o serviço surgiu pela primeira vez num importante fórum de cibercrime em abril.
Em vez de simplesmente documentarem as suas capacidades iniciais, os nossos investigadores acompanharam a sua evolução ao longo do tempo, observando como o serviço se desenvolveu e o que as suas crescentes capacidades poderiam significar para as operações dos cibercriminosos.

Uma biblioteca de modelos direcionada para marcas conhecidas.
Em setembro, a BlueKit ostentava uma extensa biblioteca de modelos que suportava 97 marcas distintas em 176 variantes . Os operadores do serviço descrevem estas páginas de phishing como:
“Com resolução perfeita em cada pixel e pronto a ser implementado com um único clique.”



A nossa análise mostra que a plataforma tem como alvo tanto as plataformas de consumo como as de negócio . Os seus modelos de kits de phishing incluem:
- Serviços ao consumidor: Modelos que se fazem passar por grandes fornecedores, incluindo Amazon , Booking.com, Google/Gmail e Apple.
- Finanças e criptomoedas: Modelos que imitam instituições financeiras como a American Express e o Bank of America, bem como várias corretoras de criptomoedas.
- Redes sociais e comunicação: Modelos que imitam as principais plataformas de redes sociais, incluindo o TikTok. Facebook , e X .
- Plataformas de IA generativa: Modelos concebidos para roubar dados de login de serviços como o OpenAI e o Anthropic.
Abaixo, segue uma demonstração em vídeo de uma página de phishing que se faz passar pelo fornecedor de carteiras de criptomoedas Trezor:
Para além dos ataques direcionados ao consumidor, o BlueKit também representa uma ameaça grave para as empresas, fornecendo as ferramentas necessárias para atacar os logins empresariais.
A nossa equipa encontrou suporte para infraestrutura crítica de negócio e gateways de autenticação única (SSO). Isto inclui plataformas de relacionamento com o cliente e de automação de marketing, como o Salesforce e o HubSpot, ambientes de desenvolvimento e controlo de versões como o GitHub e serviços de segurança, incluindo o Check Point, Citrix, Cloudflare e Cisco.

Um conjunto de ferramentas que nunca pára de ser actualizado.
Um dos aspetos interessantes do BlueKit é que os seus criadores estão constantemente a adicionar novas funcionalidades, assim como uma empresa de software legítima que lança atualizações para as suas aplicações.
Por exemplo, no dia 26 de julho, a equipa do BlueKit utilizou o seu canal oficial no Telegram para anunciar uma futura atualização: uma funcionalidade integrada de envio de SMS. Menos de um mês depois, a 10 de agosto, anunciaram o lançamento.
A nova ferramenta permite que os burlões enviem mensagens de texto diretamente do painel de controlo do BlueKit. Além dos e-mails de phishing, os atacantes podem agora enviar facilmente mensagens de texto fraudulentas (denominadas “ smishing ”) para enganar as pessoas e levá-las a clicar em links maliciosos.
Os operadores afirmam que a atualização permite até que os atacantes utilizem números de telefone locais dos EUA, o que pode fazer com que as mensagens pareçam mais fiáveis. Isto dá-lhes uma forma totalmente nova e altamente eficaz de distribuir golpes a partir de um único painel de controlo.


Mas os criadores do BlueKit não estão apenas focados em adicionar novas ferramentas interessantes, como o envio de SMS. Também trabalham constantemente nos bastidores para melhorar o seu produto principal. Uma atualização de setembro, por exemplo, melhorou os seus modelos de sites falsos para os tornar ainda mais convincentes e atualizou a tecnologia oculta que utilizam para roubar e gerir sessões.

Três formas pelas quais o BlueKit facilita o phishing para os burlões
Após monitorizar o desenvolvimento do BlueKit e analisar as suas capacidades, a nossa equipa de investigação identificou três formas pelas quais o serviço reduz as barreiras ao lançamento de ataques de phishing sofisticados: configuração de um website, captura de acesso à conta e utilização de IA para auxiliar o ataque.
1. Configuração rápida
O BlueKit é um serviço de phishing "fácil de instalar", que demonstra a rapidez com que uma infraestrutura de phishing sofisticada pode ser implementada.
Segundo os seus operadores, um atacante pode ligar um domínio e ter um site de phishing pronto em cerca de 10 minutos. A subscrição mais barata custa 250 dólares por sete dias, e um atacante pode, potencialmente, passar da compra do serviço ao lançamento de uma sofisticada campanha de phishing em questão de minutos.

2.º Mais do que roubo de palavras-passe
Quando a maioria das pessoas pensa em phishing, imagina um burlão a enganá-las para obter um nome de utilizador e uma palavra-passe. Mas o BlueKit vai muito além de um simples roubo de dados.
Nos bastidores, esta ferramenta recolhe secretamente um perfil digital completo do seu computador, incluindo a impressão digital do dispositivo, sessões de cookies e até palavras-passe.
Impressão digital do dispositivo: o BlueKit regista o seu endereço IP, os detalhes do navegador da Web e as características do dispositivo. Juntos, detalhes como o tamanho do ecrã, o sistema operativo e as definições de hardware ocultas podem formar uma "impressão digital" que ajuda a distinguir um browser ou dispositivo de outro.
Muitos sistemas de segurança modernos procuram dispositivos familiares para confirmar se é realmente você a tentar iniciar sessão. Portanto, ao roubar estas informações de histórico juntamente com a sua palavra-passe, um atacante pode imitar o seu dispositivo para contornar as verificações de segurança.
Cookies de sessão: Quando acede a um site, como o seu e-mail ou banco online, o site não exige que volte a introduzir a sua palavra-passe a cada nova página aberta. Em vez disso, coloca um pequeno ficheiro no seu dispositivo, chamado cookie de sessão, para reconhecer que já fez login.
Imagine um biscoito de sessão como uma pulseira VIP que recebe à entrada de um concerto. Assim que o segurança verifica o teu bilhete — o teu login — entrega-te a pulseira. Enquanto estiver a usar esta pulseira, pode entrar e sair livremente do local sem ter de mostrar o seu bilhete novamente.
Em vez de apenas roubar o seu bilhete, a BlueKit também rouba o A própria pulseira . Assim que o atacante obtém o cookie de sessão, pode colá-lo no próprio browser e aceder diretamente à sua conta ativa. Não precisa de adivinhar a sua palavra-passe nem de pedir um código de autenticação de dois fatores. O site já pensa que é você.


3.Um assistente de IA integrado
O que torna o BlueKit especialmente interessante neste momento é que vem com a sua própria inteligência artificial integrada, "sem regras".
Imagine uma versão maliciosa do ChatGPT, integrada diretamente no conjunto de ferramentas do burlão. Normalmente, as ferramentas de IA têm filtros de segurança para impedir que as pessoas façam coisas ilegais. Os criadores do BlueKit, no entanto, removeram estas proteções, anunciando que a sua IA personalizada responderá “até mesmo a perguntas extremas” e ajudará com “questões relacionadas com fraudes”.
Em vez de escrever e-mails fraudulentos convincentes de raiz, um atacante pode simplesmente pedir à IA para escrever e-mails de phishing e mensagens de texto falsas.
Este é um desenvolvimento enorme. O BlueKit ilustra como as funcionalidades avançadas de IA não são exclusivas para empresas legítimas. Estão a ser incluídos e vendidos como recursos padrão nos serviços de cibercriminosos, facilitando o lançamento de ataques altamente convincentes por parte dos atacantes.


A empresa por detrás do BlueKit
Os números de clientes declarados pela BlueKit apontam também para um fluxo de receitas potencialmente significativo. A 29 de agosto, os operadores anunciaram que o serviço tinha ultrapassado a marca dos 1.000 clientes.
Com base nos preços de subscrição anunciados, podemos ilustrar a receita potencial gerada até à data, embora a distribuição real das subscrições seja desconhecida.

- Se todos os 1.000 clientes comprassem uma subscrição de 7 dias por 250 dólares, a receita bruta seria de 250.000 dólares .
- Se todos os 1.000 clientes comprassem uma subscrição de 30 dias por 940 dólares, a receita bruta seria de 940.000 dólares .
- Se as compras fossem divididas aproximadamente em partes iguais entre os planos de 7 dias (250 dólares), 14 dias (480 dólares) e 30 dias (940 dólares): aproximadamente 557.000 dólares de receitas brutas.
Estes são cálculos hipotéticos, mas, mesmo assim, os números são um exemplo impressionante da economia por detrás do phishing como serviço: os operadores podem potencialmente gerar centenas de milhares de dólares em receitas vendendo o acesso à sua infra-estrutura a outros criminosos.

O que significa para si?
O phishing evoluiu oficialmente para além de páginas de fraude óbvias, repletas de erros ortográficos e logótipos desfocados. O BlueKit combina páginas de login convincentes, um assistente de IA integrado e acesso por subscrição a ferramentas que anteriormente exigiam conhecimentos técnicos mais aprofundados.
Serviços como estes facilitam o lançamento de ataques de phishing sofisticados, permitindo aos burlões criar um ataque de phishing altamente convincente e personalizado a partir do zero em apenas 10 minutos.
Em última análise, serviços como o BlueKit significam que os ciberataques avançados e altamente enganadores deixaram de estar limitados à elite. hackers Agora são rápidos, baratos e acessíveis a qualquer pessoa com alguns dólares de sobra.
Uma linguagem bem elaborada e uma identidade visual familiar não comprovam que uma mensagem ou página de login seja genuína.
- Abra você mesmo a aplicação ou o site. Se uma mensagem lhe pedir para iniciar sessão, utilize a aplicação oficial ou um marcador guardado em vez do link no e-mail ou na mensagem.
- Verifique o endereço do site antes de iniciar sessão. Os burlões podem usar endereços semelhantes com pequenas alterações ortográficas, uma prática conhecida como typosquatting. Um gestor de palavras-passe pode ajudar, pois preencherá automaticamente os logins apenas no site correto, enquanto Malwarebytes Browser Guard pode ajudar a bloquear páginas de phishing.
- Utilize palavras-passe quando disponíveis e mantenha a autenticação de dois fatores ativada. Estas são ainda proteções valiosas, embora algumas técnicas de phishing possam capturar sessões após o utilizador ter concluído o login.
- Se acedeu à sua conta através de um link suspeito, proteja-a através da aplicação ou site oficial. Altere a sua palavra-passe, verifique o histórico da sua conta e termine todas as sessões.
Dica profissional: Malwarebytes Scam Guard também pode ajudá-lo a avaliar uma mensagem suspeita antes de tomar qualquer medida.
«Uma das melhores suites de cibersegurança do mundo.»
Segundo a CNET.Leia a análise deles →





