[GOLPE] Quando os Golpistas Deixam a Porta dos Fundos Aberta: Um Caso de Phishing Brazuca
Sabe aquela necessidade de validar CPF? Teve uma época que o pessoal usava uma API do SUS pra isso. Funcionava até que descontinuaram. Brasileirice pura.
Semana passada meu grupo da família recebeu mensagem perguntando se o site guiabenefibr.com era do governo. Spoiler: não era.
O esquema era clássico: mensagens no WhatsApp com dados reais de CPF. Isso passa aquela falsa sensação de "eles têm meus dados, deve ser legítimo".
A Parte Boa
Fui fuçar o site e achei isso:
curl 'https://guiabenefibr.com/a/consulta-cpf.php?cpf=NUMERO_CPF'
Rota aberta. Sem autenticação. Sem nada.
Os caras montaram toda uma operação de phishing e deixaram a consulta mais aberta que portão de festa universitária.
O que aprender disso
Pros seus parentes:
- Site do governo é
.gov.br, não.com - Governo não manda benefício por WhatsApp
- Urgência de 24h é tática de golpista
Pra galera técnica:
- Endpoint com parâmetro
cpfna URL gritando pra ser testado - Se até golpista erra básico de segurança, imagina o resto
Avisei o grupo. Expliquei. Mandei print.
Resposta: "Mas e se for verdade?"
Vai ser longa a jornada.