Falso Claude Max usa janela de login do Google para roubar credenciais

Renê Fraga
8 min de leitura

Principais destaques

  • Oferta que não existe: golpe promete um mês grátis do Claude Max, avaliado em US$ 200, usando escassez e urgência para convencer vítimas.
  • Google falso dentro da página: a campanha emprega a técnica “browser-in-the-browser” para simular uma janela legítima de login do Google.
  • Um golpe reutilizável: pesquisadores encontraram um código externo aparentemente criado como um kit de phishing, capaz de reproduzir a interface falsa de autenticação.

Uma oferta de um mês gratuito do Claude Max parece, à primeira vista, uma oportunidade difícil de ignorar. O problema é que a promoção não existe.

Uma campanha de phishing descoberta pela Malwarebytes está usando a marca da Anthropic para atrair vítimas e, em vez de cobrar pelo suposto benefício, tenta capturar suas credenciais do Google.

O detalhe mais perigoso está justamente na aparência.

A página não simplesmente redireciona o usuário para um endereço suspeito. Ela constrói uma falsa janela de login do Google dentro da própria página, criando a impressão de que o navegador abriu uma autenticação legítima.

US$ 200 por mês viram uma isca irresistível 💰

A página fraudulenta afirma que a Anthropic teria ultrapassado 100 milhões de usuários e estaria comemorando a marca com a distribuição de 10 mil assinaturas gratuitas de um mês do Claude Max.

O plano é apresentado como algo que normalmente custa US$ 200 por mês.

Para aumentar a pressão, o site exibe um contador informando que restam menos de 750 vagas.

Só que existe uma pegadinha.

O número é gerado localmente no navegador e volta a ser redefinido quando a página é atualizada. Ou seja, a sensação de escassez é artificial.

🎭 Tudo foi pensado para parecer oficial: o golpe reproduz o logotipo e as cores do Claude, mostra avaliações de cinco estrelas aparentemente fabricadas e até inclui links legítimos da Anthropic no rodapé.

Isso pode ser suficiente para convencer alguém que chegou à página por meio de um anúncio ou resultado de busca.

O golpe evita justamente o pedido mais óbvio

Campanhas de phishing frequentemente tentam obter dados de cartão, informações bancárias ou induzir a vítima a baixar algum arquivo.

Aqui, a estratégia é diferente.

A página afirma que nenhum dado de pagamento é necessário.

“Muitas pessoas associam golpes a solicitações de dados de cartão, e essa página nunca os pede”, explicou Stefan Dasic, pesquisador da Malwarebytes que analisou a campanha.

Em vez disso, o site conduz o visitante para o login com uma conta Google.

O botão para entrar com a Apple, por sua vez, apresenta uma mensagem informando que o método está temporariamente indisponível.

Até o campo para inserir um endereço de e-mail é enganoso: qualquer entrada é descartada e o usuário acaba sendo direcionado para o botão do Google.

E então aparece um Google que não é o Google 🔎

É aqui que entra uma técnica conhecida como browser-in-the-browser, ou “navegador dentro do navegador”.

Ao clicar no botão do Google, a vítima não recebe uma verdadeira janela de autenticação do navegador.

A própria página cria uma janela falsa sobre o conteúdo.

Ela contém elementos cuidadosamente escolhidos para transmitir legitimidade, incluindo um ícone de cadeado e uma URL que imita o endereço de login do Google.

A janela também pode ser arrastada pela página, reproduzindo parte do comportamento esperado de um popup real.

💡 O detalhe mais perigoso é que a vítima não precisa sair da página falsa para acreditar que está entrando no Google.

A técnica é conhecida desde 2022, mas a implementação encontrada nessa campanha chamou a atenção dos pesquisadores por outro motivo.

Parece menos um golpe isolado e mais um produto

Segundo Dasic, toda a funcionalidade maliciosa é carregada por meio de uma única linha de código externo, apresentada como um widget reutilizável de login.

Os comentários existentes no código estão escritos em russo e fazem referência à vítima.

Um deles inclusive descreve uma correção para um problema envolvendo janelas falsas em modo escuro que piscavam em branco durante o carregamento.

🧩 O que isso revela: o código aparentemente não foi criado exclusivamente para essa campanha. A estrutura sugere um componente mantido e reutilizável, que pode ser empregado em diferentes páginas de phishing.

Isso muda a dimensão do problema.

Em vez de um criminoso precisar construir manualmente uma nova página falsa para cada campanha, uma infraestrutura desse tipo pode facilitar a criação de diferentes golpes com interfaces de autenticação convincentes.

Por que roubar o Google é tão valioso?

A credencial de uma conta Google pode abrir portas para muito mais do que o próprio Gmail.

Uma conta comprometida pode dar aos atacantes acesso a:

• e-mails e documentos armazenados nos serviços do Google;

• mensagens usadas em processos de redefinição de senha;

• outros serviços vinculados à conta;

• eventualmente, contas de serviços de IA associadas ao mesmo endereço.

Isso transforma uma simples promessa de assinatura gratuita em uma porta de entrada potencial para várias outras contas.

O phishing contra serviços de IA está crescendo 🚨

A campanha também se encaixa em um movimento mais amplo.

A Microsoft informou em junho ter observado um aumento de campanhas de phishing e publicidade maliciosa que se passam por serviços de inteligência artificial, incluindo ChatGPT, Claude, DeepSeek e Copilot.

A popularidade dessas plataformas cria uma oportunidade adicional para criminosos.

Em vez de inventar uma marca desconhecida, eles podem usar nomes que milhões de pessoas já reconhecem e associá-los a uma oferta extremamente atraente.

No caso do falso Claude Max, o argumento combina três elementos conhecidos de engenharia social: uma marca famosa, uma vantagem financeira enorme e um limite de tempo aparente.

Como perceber que a janela é falsa?

Existe um teste simples que pode ajudar.

🖱️ Arraste a janela para fora da página: uma janela real do navegador pode se movimentar livremente pela área da tela. Uma janela criada dentro do site tende a parar quando chega à borda do conteúdo da própria página.

Mas o teste não deve ser tratado como única defesa.

Gerenciadores de senhas também podem ajudar porque normalmente verificam o domínio real antes de preencher automaticamente uma credencial. Uma interface visualmente perfeita não altera o endereço verdadeiro em que o usuário está.

E existe uma regra ainda mais simples: uma promoção extraordinariamente generosa merece verificação antes do login.

Nesse caso, a promessa de US$ 200 por mês de acesso gratuito não deveria ser validada pela própria página que oferece o benefício.

O problema é que, para o usuário, a fraude começa justamente quando tudo parece normal. E quanto mais convincente fica a janela dentro da janela, mais difícil se torna perceber que, naquele momento, o navegador pode estar apenas encenando uma tela conhecida.

Apoie o Eurisko
Este conteúdo é independente, sem anúncios e feito por pessoas.
A inteligência artificial e as mudanças recentes do Google reduziram significativamente o alcance dos sites independentes. Se este conteúdo foi útil para você, considere apoiar o Eurisko e todo o ecossistema de projetos com qualquer valor.
Quero apoiar
Seguir
Renê Fraga é fundador e editor-chefe do Eurisko, ecossistema editorial independente dedicado à inteligência artificial, código aberto, tecnologia e cultura digital. Atuando com projetos online desde 1996, escreve há mais de 20 anos sobre tecnologia e inovação, acompanhando a evolução da internet e o impacto das novas tecnologias na forma como vivemos, trabalhamos e pensamos.
Nenhum comentário