Golpe de anĂșncios do Facebook rouba mais de 615.000 logins em campanha de phishing

Os anĂșncios do Facebook e as pĂĄginas do Github parecem ser a Ășltima rota escolhida pelos invasores da segurança cibernĂ©tica para procurar e roubar credenciais de usuĂĄrios do Facebook.

Pesquisadores da empresa nepalesa de segurança cibernética Threat Nix descobriram uma ampla campanha voltada para o Nepal, Filipinas, Egito e vårios outros países.

PrevĂȘ-se que esta campanha pode jĂĄ ter atingido pelo menos 50 paĂ­ses e mais de 615.000 usuĂĄrios, e um nĂșmero de vĂ­timas parece estar aumentando a um ritmo rĂĄpido de 100 vĂ­timas por minuto.

Esta campanha foi descoberta pela primeira vez pelos pesquisadores quando eles notaram um post patrocinado no Facebook oferecendo 3 GB de dados móveis de um provedor de telecomunicaçÔes do Nepal.

Depois que o anĂșncio foi clicado, ele levou a um site de phishing hospedado em uma pĂĄgina do Github. Essas pĂĄginas imitavam muito a pĂĄgina original e era quase impossĂ­vel dizer a diferença entre as pĂĄginas originais e falsas.

https://threatnix.io/blog/wp-content/uploads/2020/12/image-5.png

Como funciona o ataque?

Os sites de phishing imitaram a pågina de login do Facebook e roubaram as credenciais das vítimas desavisadas e isso alcançaria dois endpoints, um para um banco de dados Firestore e outro para um domínio pertencente ao grupo de phishing.

Embora o Facebook faça muito para garantir que tais pĂĄginas de phishing sejam negadas para anĂșncios, neste caso, os invasores foram inteligentes e conseguiram encontrar uma brecha no processo. Eles usaram os links do Bitly que apontariam para uma pĂĄgina nĂŁo hostil e, uma vez que o anĂșncio foi aprovado, ele foi modificado para a pĂĄgina de phishing.

https://threatnix.io/blog/wp-content/uploads/2020/12/image-6-1024x562.png

Quase 500 repositĂłrios Github contendo pĂĄginas de phishing foram descobertos. Ă‰ possĂ­vel que tĂĄticas semelhantes tenham sido usadas anteriormente, jĂĄ que a primeira dessas pĂĄginas remonta a 5 meses e alguns dos repositĂłrios foram excluĂ­dos.

O domĂ­nio estĂĄ registrado e hospedado no GoDaddy e foi registada em 3 rd abril 2020.Four outros domĂ­nios tambĂ©m foram identificados e ligados com este esquema.

Threat Nix estĂĄ trabalhando com as autoridades competentes para rastrear esses invasores e remover as pĂĄginas de phishing maliciosas. Nenhum detalhe adicional foi divulgado ainda, pois esta Ă© uma investigação em andamento.