Introdução

Ao atravessarmos os Andes, deparámo-nos com os vales digitais do Peru, onde nos esperava uma nova variante do esquema de empréstimos fraudulentos. Tal como os esquemas no Brasil, estas operações aproveitavam-se da esperança e do desespero, atraindo as vítimas com promessas de alívio financeiro. O esquema era tão convincente que parecia que a ajuda estava ao alcance da mão – até desaparecer, deixando as vítimas exploradas e vulneráveis.

Desde 2024, os autores de ameaças criaram pelo menos 16 domínios fraudulentos que se fazem passar por um dos principais bancos do Peru.

Este ataque de phishing específico tem como alvo particulares através de um processo de pedido de empréstimo aparentemente legítimo, concebido para recolher dados de acesso válidos de cartões e os códigos PIN correspondentes. Esses dados de acesso são depois vendidos no mercado negro ou utilizados em outras atividades de phishing.

Principais descobertas

  • Para divulgar a campanha fraudulenta, os cibercriminosos recorreram a diversos anúncios nas redes sociais.
  • Este esquema de phishing obtém dados válidos de cartões e códigos PIN através de um processo de pedido de empréstimo aparentemente legítimo.
  • Utilizaram o algoritmo de Luhn para verificar a validade dos números de cartão de crédito introduzidos, garantindo que os burlões só lidam com credenciais de alta qualidade.
  • Foram identificados aproximadamente 370 domínios únicos nesta campanha de fraude.
  • A campanha alargou os seus alvos às instituições financeiras de outros países da América Latina.

Quem poderá achar este blogue interessante:

  • Instituições financeiras – Bancos e empresas de tecnologia financeira no Peru e em toda a América Latina que pretendem compreender as novas táticas de fraude dirigidas aos seus clientes.
  • Profissionais de cibersegurança – analistas, caçadores de ameaças e equipas de prevenção de fraudes que estudam técnicas de phishing, infraestruturas de esquemas fraudulentos e tendências regionais de fraude.
  • Prestadores de serviços de proteção contra riscos digitais – Fornecedores e MSSPs especializados na deteção e mitigação do uso indevido de marcas e da fraude online.
  • Entidades reguladoras e decisores políticos – Organizações que se dedicam à proteção do consumidor, à fraude digital e à criminalidade financeira na região da América Latina.
  • Investigadores e jornalistas – Aqueles que se dedicam à cobertura do cibercrime, dos esquemas de fraude e da evolução das campanhas de phishing.
  • Consumidores informados – Especialmente no Peru e nos países vizinhos, para sensibilizar para a forma como funcionam os esquemas fraudulentos sofisticados relacionados com empréstimos.

Portal « Threat Intelligence » do Group-IB:

Os clientes da Group-IB podem aceder ao nosso portalThreat Intelligence para obterem mais informações sobre o esquema de fraude em empréstimos descrito neste blogue.

Dos anúncios às vítimas: o percurso do esquema fraudulento

Entre 2024 e 2025, a nossa análise identificou aproximadamente 35 anúncios distintos nas redes sociais que funcionam como componentes essenciais desta campanha fraudulenta. Estes anúncios, estrategicamente divulgados em várias plataformas, foram concebidos para atrair utilizadores desavisados para esquemas fraudulentos. Os padrões observados sugerem uma operação sofisticada e em constante evolução, que adapta continuamente as suas táticas para maximizar o alcance e a eficácia.

Introduzir, Validar, Extrair

Página inicial que solicita o número de identificação

Figura 2: Página inicial que solicita o número de identificação. Tradução para inglês incluída.

A jornada começa de forma bastante inocente, com a vítima a introduzir o seu número de identificação nacional, como, por exemplo, o DNI (Documento Nacional de Identidade). Curiosamente, qualquer valor introduzido é aceite, criando uma falsa sensação de progresso e ganhando a confiança da vítima.

Existe um script nesta página de phishing que está a processar dados.

O script envia o DNI (número de identificação) para o servidor através do ponto de extremidade da API /api/post/gsdhb. Antes do envio, o número passa pelas seguintes etapas:

  • Limpeza (só são mantidos os caracteres numéricos).
  • Validação (o comprimento deve ser exatamente de 8 caracteres).

Se todas as verificações forem bem-sucedidas, é enviada uma solicitação POST para o servidor na rota /api/post/gsdhb, juntamente com parâmetros como o DNI e o identificador de sessão _kidwyvw.

Trecho do código HTML

Figura 3: Excerto do código HTML com a variável «_kidwyvw».

Ofertas personalizadas – Um estratagema para criar confiança

Em seguida, são apresentadas às vítimas várias opções de empréstimo com montantes e condições de reembolso variados, incentivando-as a escolher aquilo que lhes parece ser uma solução financeira personalizada.

Ofertas personalizadas

Figura 4: Após selecionar o montante do empréstimo, as vítimas têm de introduzir o seu endereço de e-mail e número de telefone. É fornecida uma tradução para inglês.

O passo seguinte consiste em recolher dados de contacto básicos. Pede-se às vítimas que forneçam o seu endereço de e-mail e número de telefone. Embora o campo do e-mail não tenha uma validação rigorosa, o número de telefone tem de começar por um dígito específico, o que confere uma ligeira sensação de autenticidade ao ataque de phishing.

A armadilha aperta-se na fase de verificação, onde são apresentadas duas opções:reconhecimento facial ou introdução dos dados do cartão bancário. A funcionalidade de reconhecimento facial está intencionalmente desativada, apresentando sempre um erro para levar a vítima a introduzir, em vez disso, os dados do seu cartão.

Aqui, o phishing torna-se ainda mais sofisticado. O sistema verifica os dados do cartão introduzidos através do algoritmo de Luhn, uma fórmula simples de soma de verificação utilizada para validar vários números de identificação. É amplamente utilizado para verificar números de cartões de crédito. Se o cartão não for reconhecido, é apresentada à vítima uma mensagem de erro, interrompendo o seu processo. Isto garante que os burlões lidam exclusivamente com cartões genuínos e válidos emitidos pela marca específica que têm como alvo.

Assim que o cartão é verificado, as vítimas são solicitadas a introduzir dados confidenciais adicionais, tais como a palavra-passe da banca online e um código PIN de 6 dígitos. Estes novos dados são, em seguida, associados às informações do cartão que foram alvo de fuga, o que aumenta significativamente o valor das credenciais no mercado negro.

Após concluírem o processo, as vítimas são informadas, de forma enganosa, de que o seu pedido de empréstimo está a ser analisado e que um representante do banco entrará em contacto com elas em breve. Para reforçar a credibilidade do ataque de phishing, as vítimas são redirecionadas para o site oficial do banco, ficando assim completamente inconscientes de que acabaram de ser vítimas de uma fraude.

Para além das fronteiras: a presença do esquema na América Latina

Neste esquema de fraude específico, os investigadores do Group-IB identificaram cerca de 370 domínios únicos concebidos especificamente para se fazerem passar por instituições financeiras. Embora o foco principal desta operação elaborada pareça ser o Peru, com uma concentração significativa de atividade maliciosa dirigida a entidades financeiras no país, a ameaça não se limita a uma única nação.

Uma análise mais aprofundada revela que o alcance do esquema se estende a outros países da América Latina. Marcas e instituições financeiras em países como a Colômbia, El Salvador, o Chile e o Equador também foram alvo deste esquema.

Mais concretamente, as tentativas de suplantação de identidade observadas incluem:

  • Peru: Três marcas financeiras distintas foram imitadas no Peru.
  • Colômbia: Uma marca financeira na Colômbia foi alvo de um ataque.
  • El Salvador: Uma marca financeira em El Salvador foi alvo de um ataque.
  • Chile: Uma marca financeira no Chile foi alvo de um ataque.
  • Equador: Uma marca financeira no Equador foi alvo de um ataque.

Isto aponta para uma estratégia regional mais ampla adotada pelos autores, com o objetivo de explorar vulnerabilidades em vários mercados da região da América Latina. A descoberta de um número tão elevado de domínios únicos demonstra a dimensão e a sofisticação desta operação fraudulenta em particular.

Figura 9: A investigação do Group-IB indica que a campanha de fraude se expandiu por toda a América Latina.

Figura 9: A investigação do Group-IB indica que a campanha de fraude se expandiu por toda a América Latina.

Nos bastidores: perspetivas técnicas sobre a carga útil do JavaScript

Uma análise mais aprofundada da infraestrutura de phishing revela um ficheiro JavaScript denominado librarypools.js, disponibilizado a partir do diretório /temp/js/. Este script desempenha um papel central na recolha e exfiltração de dados e contém vários sinais de alerta que indicam intenção maliciosa:

  • Nomes de funções ofuscados: A classe Librarypools é composta por funções com nomes aleatórios ou sem sentido, como uyidshjdbvsd, fghdgnfdddv e sdfgsdfgsf. Esta ofuscação deliberada complica a análise e é uma característica distintiva dos kits de phishing.
  • Recolha abrangente de dados de formulários: A função `serialize()` do script extrai os dados introduzidos pelo utilizador em todos os campos padrão dos formulários — incluindo nomes, palavras-passe, endereços de e-mail e credenciais de pagamento — e prepara-os para a exfiltração através de chamadas `fetch` ou `XMLHttpRequest` criadas dinamicamente. As rotas de envio são construídas utilizando segmentos de caminho específicos da sessão, o que dificulta a deteção por filtros estáticos.
  • Validação do número do cartão através do algoritmo de Luhn: Uma função denominada sdfgsdfgsf() implementa a verificação de Luhn para verificar se um número de cartão introduzido é potencialmente válido. Isto reduz o ruído para os burlões e filtra dados digitados incorretamente ou falsos.
  • Mapeamento personalizado de percursos e consistência temática: O método gegsdfgsh() associa entradas numéricas a temas de phishing em espanhol, tais como «mi-prestamo-nacion», «dineroalinstante» e «reconocimiento-facial». Estes pontos finais reforçam a ilusão de legitimidade e sugerem a existência de um backend modular capaz de simular várias marcas ou serviços de empréstimo.
  • Lógica de validação condicional: os validadores de entrada garantem que campos como números de telefone e endereços de e-mail estejam em conformidade com os padrões esperados. Isto reforça a confiança das vítimas e melhora a qualidade dos dados recolhidos.

A localização estratégica deste script num subdiretório temporário (/temp/js/) e a sua arquitetura modular indicam uma infraestrutura escalável, concebida para suportar várias campanhas com uma reconfiguração mínima.

Conclusão

As operações de phishing no Peru, nomeadamente as relacionadas com ofertas falsas de empréstimos, revelam uma maturidade técnica cada vez maior. Ao combinar engenharia social eficaz com scripts dinâmicos, verificações em bases de dados e código ofuscado, os burlões conseguem maximizar a credibilidade das suas campanhas, ao mesmo tempo que recolhem apenas credenciais de alta qualidade.

Esta convergência entre manipulação psicológica e precisão técnica sublinha a importância da informação sobre ameaças para compreender as táticas de burla regionais e desenvolver contramedidas eficazes.

Recomendações

Para instituições financeiras:

  • Invista na educação proativa dos clientes para ajudar os utilizadores a reconhecer os sinais de alerta de ofertas de empréstimo fraudulentas.
  • Reforce a monitorização dos riscos digitais através de serviços como a plataforma « Digital Risk Protection » da Group-IB, que o pode ajudar a agir rapidamente para desmantelar domínios de phishing que se fazem passar pela sua marca.
  • Utilize defesas em camadas, tais como a autenticação multifator e os alertas de transações, para proteger os clientes, mesmo que as credenciais sejam comprometidas.
  • Partilhar informações e melhores práticas com os colegas e as entidades reguladoras para se antecipar aos novos padrões de fraude.

Para os consumidores:

  • Lembre-se: se uma oferta de empréstimo parecer boa demais para ser verdade, provavelmente é.
  • Recorra aos serviços financeiros apenas através dos canais oficiais dos bancos – sites, aplicações ou números de atendimento ao cliente verificados.
  • Verifique sempre cuidadosamente o URL antes de introduzir dados pessoais ou bancários.
  • Nunca partilhe dados confidenciais, como o seu DNI, PIN ou credenciais de banca online, a menos que tenha a certeza absoluta de que se encontra numa plataforma legítima.

Para as entidades reguladoras e os decisores políticos:

  • Promover a colaboração regional na América Latina para responder de forma mais eficaz às campanhas de fraude transfronteiriças.
  • Apoiar iniciativas de sensibilização que capacitem os cidadãos a identificar e evitar fraudes.
  • Colaborar com as plataformas digitais para responsabilizar os anunciantes, garantindo que as campanhas fraudulentas sejam rapidamente retiradas do ar.

 

Perguntas Frequentes (FAQ)

O que são fraudes relacionadas com empréstimos?

arrow_drop_down

Os esquemas fraudulentos relacionados com empréstimos envolvem frequentemente a utilização de anúncios promocionais falsos que se fazem passar por instituições financeiras legítimas, como bancos. As vítimas são atraídas com taxas de juro apelativas para novos empréstimos ou com ofertas exclusivas para resgatar empréstimos existentes com planos de reembolso muito flexíveis.

De que forma é que este esquema afeta as vítimas?

arrow_drop_down

O objetivo é recolher informações financeiras pessoais, tais como dados de cartões de crédito e códigos PIN, que são depois vendidos no mercado negro ou utilizados noutras campanhas fraudulentas.

Por que é que os esquemas de engenharia social funcionam?

arrow_drop_down

Os burlões criam frequentemente uma falsa sensação de urgência, por exemplo, com ofertas por tempo limitado ou de disponibilidade restrita, que pressionam as vítimas a agir imediatamente. Em combinação com sites de aspeto autêntico de instituições locais de confiança, as vítimas são levadas a sentir uma sensação de familiaridade, baixando a guarda o suficiente para ignorarem os procedimentos normais de diligência e verificação.

Quais são as técnicas utilizadas pelos burlões de empréstimos?

arrow_drop_down
  • A campanha fraudulenta observada no Peru e na América Latina recorre à engenharia social através de anúncios de phishing direcionados nas redes sociais.
  • Os investigadores do Group-IB identificaram cerca de 370 domínios únicos concebidos para se fazerem passar por instituições financeiras.
  • Utilização de scripts e algoritmos avançados para verificar a qualidade dos dados antes da sua recolha, aumentando o seu valor no mercado negro.
  • Redirecionamento para sites oficiais, com o objetivo de disfarçar atividades fraudulentas e atrasar a deteção por parte das vítimas.

Matriz de Fraudes do Group-IB

AVISO LEGAL: Todas as informações técnicas, incluindo análises de malware, indicadores de comprometimento e detalhes sobre a infraestrutura fornecidos nesta publicação, são partilhadas exclusivamente para fins de cibersegurança defensiva e de investigação. A Group-IB não apoia nem permite qualquer utilização não autorizada ou abusiva das informações aqui contidas. Os dados e as conclusões representam a avaliação analítica da Group-IB com base nas evidências disponíveis e destinam-se a ajudar as organizações a detetar, prevenir e responder a ameaças cibernéticas.

A Group-IB isenta-se expressamente de qualquer responsabilidade pela utilização indevida das informações fornecidas. As organizações e os leitores são encorajados a utilizar estas informações de forma responsável e em conformidade com todas as leis e regulamentos aplicáveis.

Este blogue pode fazer referência a serviços legítimos de terceiros, tais como plataformas de redes sociais e outros, com o único objetivo de ilustrar casos em que os autores de ameaças abusaram ou utilizaram indevidamente essas plataformas.