- US$ 200 por mês viram uma isca irresistível 💰
- O golpe evita justamente o pedido mais óbvio
- E então aparece um Google que não é o Google 🔎
- Parece menos um golpe isolado e mais um produto
- Por que roubar o Google é tão valioso?
- O phishing contra serviços de IA está crescendo 🚨
- Como perceber que a janela é falsa?
Principais destaques
- Oferta que não existe: golpe promete um mês grátis do Claude Max, avaliado em US$ 200, usando escassez e urgência para convencer vítimas.
- Google falso dentro da página: a campanha emprega a técnica “browser-in-the-browser” para simular uma janela legítima de login do Google.
- Um golpe reutilizável: pesquisadores encontraram um código externo aparentemente criado como um kit de phishing, capaz de reproduzir a interface falsa de autenticação.
Uma oferta de um mês gratuito do Claude Max parece, à primeira vista, uma oportunidade difícil de ignorar. O problema é que a promoção não existe.
Uma campanha de phishing descoberta pela Malwarebytes está usando a marca da Anthropic para atrair vítimas e, em vez de cobrar pelo suposto benefício, tenta capturar suas credenciais do Google.
O detalhe mais perigoso está justamente na aparência.
A página não simplesmente redireciona o usuário para um endereço suspeito. Ela constrói uma falsa janela de login do Google dentro da própria página, criando a impressão de que o navegador abriu uma autenticação legítima.
US$ 200 por mês viram uma isca irresistível 💰
A página fraudulenta afirma que a Anthropic teria ultrapassado 100 milhões de usuários e estaria comemorando a marca com a distribuição de 10 mil assinaturas gratuitas de um mês do Claude Max.
O plano é apresentado como algo que normalmente custa US$ 200 por mês.
Para aumentar a pressão, o site exibe um contador informando que restam menos de 750 vagas.
Só que existe uma pegadinha.
O número é gerado localmente no navegador e volta a ser redefinido quando a página é atualizada. Ou seja, a sensação de escassez é artificial.
🎭 Tudo foi pensado para parecer oficial: o golpe reproduz o logotipo e as cores do Claude, mostra avaliações de cinco estrelas aparentemente fabricadas e até inclui links legítimos da Anthropic no rodapé.
Isso pode ser suficiente para convencer alguém que chegou à página por meio de um anúncio ou resultado de busca.
O golpe evita justamente o pedido mais óbvio
Campanhas de phishing frequentemente tentam obter dados de cartão, informações bancárias ou induzir a vítima a baixar algum arquivo.
Aqui, a estratégia é diferente.
A página afirma que nenhum dado de pagamento é necessário.
“Muitas pessoas associam golpes a solicitações de dados de cartão, e essa página nunca os pede”, explicou Stefan Dasic, pesquisador da Malwarebytes que analisou a campanha.
Em vez disso, o site conduz o visitante para o login com uma conta Google.
O botão para entrar com a Apple, por sua vez, apresenta uma mensagem informando que o método está temporariamente indisponível.
Até o campo para inserir um endereço de e-mail é enganoso: qualquer entrada é descartada e o usuário acaba sendo direcionado para o botão do Google.
E então aparece um Google que não é o Google 🔎
É aqui que entra uma técnica conhecida como browser-in-the-browser, ou “navegador dentro do navegador”.
Ao clicar no botão do Google, a vítima não recebe uma verdadeira janela de autenticação do navegador.
A própria página cria uma janela falsa sobre o conteúdo.
Ela contém elementos cuidadosamente escolhidos para transmitir legitimidade, incluindo um ícone de cadeado e uma URL que imita o endereço de login do Google.
A janela também pode ser arrastada pela página, reproduzindo parte do comportamento esperado de um popup real.
💡 O detalhe mais perigoso é que a vítima não precisa sair da página falsa para acreditar que está entrando no Google.
A técnica é conhecida desde 2022, mas a implementação encontrada nessa campanha chamou a atenção dos pesquisadores por outro motivo.
Parece menos um golpe isolado e mais um produto
Segundo Dasic, toda a funcionalidade maliciosa é carregada por meio de uma única linha de código externo, apresentada como um widget reutilizável de login.
Os comentários existentes no código estão escritos em russo e fazem referência à vítima.
Um deles inclusive descreve uma correção para um problema envolvendo janelas falsas em modo escuro que piscavam em branco durante o carregamento.
🧩 O que isso revela: o código aparentemente não foi criado exclusivamente para essa campanha. A estrutura sugere um componente mantido e reutilizável, que pode ser empregado em diferentes páginas de phishing.
Isso muda a dimensão do problema.
Em vez de um criminoso precisar construir manualmente uma nova página falsa para cada campanha, uma infraestrutura desse tipo pode facilitar a criação de diferentes golpes com interfaces de autenticação convincentes.
Por que roubar o Google é tão valioso?
A credencial de uma conta Google pode abrir portas para muito mais do que o próprio Gmail.
Uma conta comprometida pode dar aos atacantes acesso a:
• e-mails e documentos armazenados nos serviços do Google;
• mensagens usadas em processos de redefinição de senha;
• outros serviços vinculados à conta;
• eventualmente, contas de serviços de IA associadas ao mesmo endereço.
Isso transforma uma simples promessa de assinatura gratuita em uma porta de entrada potencial para várias outras contas.
O phishing contra serviços de IA está crescendo 🚨
A campanha também se encaixa em um movimento mais amplo.
A Microsoft informou em junho ter observado um aumento de campanhas de phishing e publicidade maliciosa que se passam por serviços de inteligência artificial, incluindo ChatGPT, Claude, DeepSeek e Copilot.
A popularidade dessas plataformas cria uma oportunidade adicional para criminosos.
Em vez de inventar uma marca desconhecida, eles podem usar nomes que milhões de pessoas já reconhecem e associá-los a uma oferta extremamente atraente.
No caso do falso Claude Max, o argumento combina três elementos conhecidos de engenharia social: uma marca famosa, uma vantagem financeira enorme e um limite de tempo aparente.
Como perceber que a janela é falsa?
Existe um teste simples que pode ajudar.
🖱️ Arraste a janela para fora da página: uma janela real do navegador pode se movimentar livremente pela área da tela. Uma janela criada dentro do site tende a parar quando chega à borda do conteúdo da própria página.
Mas o teste não deve ser tratado como única defesa.
Gerenciadores de senhas também podem ajudar porque normalmente verificam o domínio real antes de preencher automaticamente uma credencial. Uma interface visualmente perfeita não altera o endereço verdadeiro em que o usuário está.
E existe uma regra ainda mais simples: uma promoção extraordinariamente generosa merece verificação antes do login.
Nesse caso, a promessa de US$ 200 por mês de acesso gratuito não deveria ser validada pela própria página que oferece o benefício.
O problema é que, para o usuário, a fraude começa justamente quando tudo parece normal. E quanto mais convincente fica a janela dentro da janela, mais difícil se torna perceber que, naquele momento, o navegador pode estar apenas encenando uma tela conhecida.
