Executando verificação de segurança...
6

Recebi um e-mail dizendo que eu tinha ganhado mais de 11 MIL DÓLARES… então resolvi investigar

Recebi um e-mail dizendo que eu tinha ganhado mais de 11 MIL DÓLARES… então resolvi investigar. 👀

O site parecia totalmente legítimo, mas bastou analisar o código e os detalhes escondidos pra perceber que tinha algo muito errado acontecendo.

Neste vídeo eu mostro, ao vivo, como investiguei o golpe, exposei a farsa e consegui derrubar o site do golpista.

Assista agora:

https://youtu.be/uw9YRY73bcU

A internet está cheia de promessas de dinheiro fácil. Nesse caso, o “prêmio” podia custar todos os seus dados e seu dinheiro.

Se o dinheiro é grátis, o produto é você.

Carregando publicação patrocinada...
1

Tipo você recebe um e-mail ou mensagem falando que ganhou algo, mas ai lembra que não se candidatou para isto, então como ganhou?
Quando a esmola é muito o santo desconfia

1

Meus 2 cents,

Achei o vídeo interessante, parabéns pela iniciativa.

Apenas um adendo: hoje em dia, mesmo empresas consolidadas tem utilizado certificados "Let's Encrypt" com renovação automática, então não dá para afirmar que o site é um golpe ou menos confiável por conta disso, apesar de concordar que é ser muito pão-duro por parte da empresa.

Denunciar um site deveria ser procedimento padrão quando encontramos este tipo de situação, mas muita gente especializada esquece ou opta por apenas seguir em frente.

Novamente, parabens pela iniciativa.

Saude e Sucesso !


Este post foi favoritado via extensão TABNEWS FAVORITOS

Tem curiosidade sobre IA ? Da uma olhada no meu LIVRO: IA PARA ENGENHEIROS

1
2

Meus 2 cents,

Para dar contexto, no minuto 3 e 28:

...Ora, uma empresa que se preze não emitirá um certificado de curta duração. Certificado de curta duração geralmente está associado a golpes.

Você está claramente dizendo que certificados de curta duração são de golpes.

Concordo com o contexto geral, as redflags, mas apenas discordo desta afirmação específica, que pode levar a um usuário mais leigo a pensar que sempre um certificado Let's Encrypt é golpe.

Saúde e Sucesso !

1

Não, não é isso que quis dizer...
o que quis dizer, é que independente da CA que emitiu o certificado ninguém emite um certificado de curta duração.
Geralmente isso está associado a golpes, já que o golpista sabe que sua infraestrutura pode ser derrubada em questão de dias.

1

apesar de concordar que é ser muito pão-duro por parte da empresa.

Porque eu vou pagar caro em uma ferramenta que está disponível gratuitamente?

1

Meus 2 cents,

Um certificado auto-renovavel a cada 3 meses eh um item a mais a ser monitorado - se a empresa depende do certificado para o funcionamento do seu negocio (p.ex. e-commerce, contato com cliente, etc), no meu ponto de vista, eh um investimento (aprox U$ 77 no wildcard de 1 ano) que vale a pena para evitar que uma falha no sistema de renovacao impacte na operacao.

Outro ponto eh que se a empresa tiver outros usos para o certificado alem do site, tambem eh um investimento interessante: p.ex. se voce usar o certificado para servidores personalizados de email (mx/smtp/pop/imap), em alguns casos o certificado do Let's Encrypt pode dar erro de chain em clientes de email antigos (especialmente nos iPhones), mesmo enviando a chain completa para validacao.

Outros usos de certificados wildcard em servidores distribuidos do mesmo dominio tambem nao podem ser descartados, onde o uso do Let's Encrypt nao eh impossivel mas gera atividade extra de monitoramento e distribuicao.

Sobre o comprometimento da senha em certificados de longo prazo - atualmente mesmo comprando um certificado de 5 anos, eh necessario revalidar e reemitir anualmente, onde uma nova PK pode ser usada.

Saude e Sucesso !

1

Só mais um ponto, já que agora lembrei de responder.

  1. o certificado SSL é só um dos pontos dessa trama.
  2. o ponto chave era: você recebe um e-mail de phishing. Ponto.
  3. prometendo dinheiro fácil! REDFLAG.
1

Tenho dezenas de apps online, TODOS gerados com letsencrypt e renovados automaticamente.

Não entendo porque usar essa ferramenta tem qualquer relação com golpes, se é uma empresa legítima, bem difundida e confiada por gigantes da tecnologia.

Sem falar que certificados de curta duração tem uma segurança muito maior contra vazamentos.

Imagina vazar a chave privada de um certificado de 10 anos par o seu domínio

2

Você não entendeu o que eu disse.
Não estou falando do lets em se, e sim 3 certificados de CAS diferentes emitidos em datas desconexas com a realidade.
Eu também uso, e não vejo problema nenhum.
PS: certificados também podem ser cequestrados.