O ponto principal

  • A falsificação de SMS é um tipo de fraude que depende da engenharia social para induzir as vítimas a enviar dinheiro ou compartilhar informações confidenciais.

  • Os invasores alteram a identidade do remetente para fazer com que as mensagens SMS pareçam vir de uma fonte confiável.

  • Você recebeu SMS falsificados? Relate imediatamente o incidente às autoridades.

Saiba mais sobre falsificação de SMS e como proteger sua criptografia e dados pessoais contra invasores.

As tendências no setor de fraude mudam tão rapidamente quanto em qualquer outro setor. Anteriormente, o golpe por e-mail do príncipe nigeriano era muito popular. Atualmente, a fraude mais comum são os ataques de falsificação de SMS.

Em contraste com as explorações, que são tentativas de hackers que tentam usar código para invadir bancos de dados de usuários, os ataques de falsificação de SMS usam principalmente engenharia social. Isso significa que os fraudadores tentarão se passar por uma fonte confiável para induzir vítimas inocentes a enviar dinheiro ou compartilhar informações confidenciais, como detalhes de carteiras. 

Neste artigo, discutiremos a mecânica dos ataques de falsificação de SMS, as várias maneiras pelas quais os invasores podem atacar você e como você, como usuário, pode proteger seus fundos. 

Como funciona a falsificação de SMS?

Os invasores modificam a identidade do remetente (o nome ou número de telefone que aparece no telefone do destinatário) para fazer com que a mensagem de texto pareça vir de uma fonte confiável. O objetivo é induzir a vítima a seguir as instruções da mensagem. 

SMS falsificados podem ser enviados para a caixa de entrada do seu telefone com um nome ou número de telefone falso, ou ambos. Por exemplo, o texto que aparece em "Binance" pode ser de um golpista tentando induzi-lo a baixar malware, compartilhar detalhes da conta ou clicar em um link malicioso. 

Infelizmente, os mecanismos que permitem a falsificação de SMS estão numa zona jurídica cinzenta em muitas regiões do mundo. Alguns países proibiram completamente a prática, enquanto outros ainda não abordaram o uso indevido da alteração da identidade dos remetentes de SMS. 

Na verdade, existem vários casos de uso legítimos para alterar o nome do remetente conforme aparece no destinatário. Por exemplo, uma empresa pode realizar uma campanha de marketing por SMS e usar uma identidade de submarca em vez da marca principal ou número de telefone. 

Como reconhecer e evitar falsificação de SMS?

Mesmo a infraestrutura de segurança líder do setor pouco pode fazer para proteger os usuários que enviam voluntariamente suas senhas a hackers. A primeira linha de defesa é sempre o usuário. Se quiser armazenar seus fundos com segurança, você deve permanecer sempre vigilante e tornar as práticas a seguir um hábito. 

1. Verifique as mensagens recebidas

Sempre verifique a origem das mensagens recebidas antes de responder. Tenha cuidado com mensagens inesperadas ou que pareçam suspeitas. Você pode verificar as mensagens personalizadas da Binance usando a ferramenta Binance Verify ou enviando uma captura de tela da mensagem para nossa equipe de suporte. Para outros serviços, você deve enviar mensagens diretamente à respectiva plataforma através de seu site oficial ou outros canais confiáveis.

2. Habilite a autenticação de dois fatores 

Autenticação de dois fatores (2FA) adiciona uma camada extra de segurança contra invasores que tentam obter acesso à sua conta, inclusive por meio de falsificação de SMS. Sempre habilite 2FA para todas as contas que o suportam. 

Se usados ​​corretamente, os códigos 2FA podem ajudar a proteger sua conta. Insira seu código 2FA apenas no site oficial. Certifique-se de verificar suas mensagens 2FA para ver para que são usadas. 

3. Não compartilhe informações pessoais 

Evite compartilhar informações confidenciais (por exemplo, senhas, números de cartão de crédito, números de previdência social e outros identificadores emitidos pelo governo) por meio de mensagens de texto, especialmente com contatos não verificados.

Não clique em nenhum link enviado a você por mensagem de texto sem primeiro verificar sua legitimidade. O link pode levar a um site de phishing que tenta roubar suas credenciais de login ou instalar malware em seu dispositivo. 

Não acesse sites com o símbolo “Sem chave” ou URLs não criptografados (HTTP, não HTTPS). Sempre verifique o URL antes de clicar. Certifique-se de usar apenas sites oficiais. Por exemplo, se você não tiver certeza se um link, e-mail, número de celular, ID do WeChat, conta do Twitter ou ID do Telegram associado à Binance vem de uma fonte oficial, você pode verificá-lo em Binance Verify

Para obter informações gerais sobre como proteger seus fundos criptográficos, você pode explorar a seção de segurança de nossas FAQ ou Binance Academy. 

Abaixo está uma lista de sites suspeitos que identificamos que tentam parecer afiliados à Binance. Evite todos esses sites. O nome de domínio também dá uma ideia de como é um site “falso Binance” que tenta enganar os usuários.

Tipos de falsificação de SMS

Os alvos e mecanismos dos ataques de falsificação de SMS podem variar. O equivalente é que o número ou nome do verdadeiro remetente seja substituído, para que os fraudadores possam aparecer como outra pessoa. Cenários comuns de como alguém pode atingir você com falsificação de SMS incluem transferências de dinheiro e falsificações de assédio.

No primeiro caso, os fraudadores se passarão por um provedor de serviços financeiros legítimo, como a Binance, e depois enviarão mensagens curtas à vítima, por exemplo, sobre transações falsas de reembolso. Essas mensagens geralmente pedem aos destinatários que leiam um código QR ou acessem um link para solicitar o reembolso.

A falsificação de SMS também é usada por perseguidores e cyberbullies que desejam intimidar suas vítimas enviando mensagens ameaçadoras ou inadequadas de números desconhecidos ou nomeados aleatoriamente.

Exemplos reais de ataques de falsificação de SMS

Exemplo 1: mensagem 2FA falsa

Um usuário, vamos chamá-lo de Jack, recebeu uma mensagem que dizia: "[Binance] O usuário precisa atualizar a Web 3.0 para evitar que sua conta seja desativada. Bianenc.net"

Jack viu que o remetente era “Binance” e que a mensagem vinha do mesmo canal de onde ele normalmente recebia seu código 2FA. Jack presume que esta é uma mensagem legítima, então ele faz login no site de phishing e fornece os detalhes de sua conta ao golpista.

Exemplo 2. “Cancelamento de Saque”

Um usuário, vamos chamá-lo de Brad, recebeu uma mensagem SMS de alguém com o endereço de retorno “Binance”. A mensagem lembrou Brad de “cancelar sua retirada neste momento”. Acreditando que a mensagem era oficial, Brad entrou no site de phishing. 

O hacker conseguiu usar o nome de usuário, senha e 2FA de Brad para fazer login no site oficial da Binance e, em seguida, fazer uma retirada de dinheiro. 

Neste exemplo, o usuário não conseguiu fazer duas coisas:

  • Verifique o link no Binance Verify.

  • Verifique novamente a mensagem 2FA real, que realmente contém informações de que o código 2FA é usado para fazer um saque, não para cancelá-lo. 

Exemplo 3. Conta “Verificar” ou “Atualizar”

Muitos de nossos usuários relataram ter recebido SMS falsos contendo links para verificar ou atualizar suas contas. Conforme explicado na mensagem, a conta será bloqueada se não realizar as ações exigidas. Na realidade, o link na mensagem de texto levava a um site de phishing projetado para roubar detalhes da conta. Observe que os domínios nessas mensagens de texto tentam parecer empresas legítimas.

Se você é alvo de falsificação de SMS

  • Se você suspeitar que alguém lhe enviou SMS falsificados, entre em contato imediatamente com as autoridades responsáveis ​​pela aplicação da lei. Se a falsificação de SMS estiver relacionada à Binance, envie também um relatório para a equipe de Suporte da Binance.

  • Se sua conta foi comprometida, congele seus cartões de crédito e contas bancárias e congele seu crédito para evitar que criminosos abram novas contas em seu nome. Para proteger seus ativos, você também deve desativar sua conta seguindo as etapas deste guia de perguntas frequentes: Como desativar minha conta Binance.

  • Nunca envie os detalhes da sua conta Binance, código 2FA ou informações financeiras a ninguém, mesmo que a pessoa que os solicita pareça legítima à primeira vista. Além da falsificação de SMS, os fraudadores também podem tentar enganá-lo por e-mail ou outros canais. 

  • Verifique novamente o domínio associado à Binance em Binance Verify. No entanto, observe que esta ferramenta não garante que você estará livre de fraudes. Você ainda precisa ter cuidado se sentir que algo não está certo. 

Leitura adicional