Phishing de Seguros Evolui para Sequestro de Contas em Tempo Real
O jogo mudou. Por anos, golpistas miravam em senhas para usar depois. Agora, eles atacam em tempo real — e os seguros estão na mira. Uma nova pesquisa revela como o phishing de seguros evoluiu para o sequestro instantâneo de contas, burlando até a autenticação em duas etapas. O pior? Tudo acontece enquanto você ainda está logando.
O relatório da CTM360, divulgado pelo The Hacker News, expõe uma campanha coordenada que usa anúncios do Google, páginas falsas e um kit inédito chamado InsureOTP. O objetivo não é só roubar dados, mas assumir o controle na hora. E isso tem tudo a ver com o seu celular — principalmente se ele for roubado.
O phishing não espera mais: o ataque é agora
Antigamente, um phishing de banco ou seguro coletava login e senha. Depois, o criminoso tentava acessar a conta. Podiam ser horas, dias. Hoje, não. A vítima está digitando os dados e o invasor já está autenticando no site real. É um ataque síncrono, como um espelho ao vivo.
A pesquisa mostra que os criminosos compram anúncios no Google para palavras como “cotação seguro auto” ou “seguro mais barato”. A vítima clica, cai em uma réplica perfeita do site da seguradora e começa a preencher. Enquanto isso, o golpista recebe cada informação em um painel de controle. Quando o site real pede um código SMS (OTP), a página falsa também pede — e a vítima entrega.
Resultado: conta invadida em tempo real, com sessão ativa. O criminoso pode trocar senhas, ver documentos, pedir reembolsos ou até contratar apólices fraudulentas.
Por que seguros são o novo alvo de ouro
Bancos têm defesas pesadas. Já as seguradoras expandiram seus portais digitais rapidamente: cotações, renovações, sinistros, pagamentos. Tudo online. E com dados riquíssimos: RG, CPF, comprovante de residência, cartão de crédito, histórico de saúde, bens segurados.
Um login de seguro comprometido pode alimentar fraudes por meses. Os criminosos usam essas informações para aplicar golpes em outros lugares, abrir contas ou até vender os dados na dark web. O valor de uma conta de seguro vai muito além do dinheiro imediato.
A campanha identificada pela CTM360 mirava múltiplas seguradoras em vários países, incluindo Arábia Saudita, Europa, EUA e Índia. A mesma infraestrutura era reciclada, trocando apenas logotipos e idiomas. Escalável, rápida e difícil de rastrear.
Google Ads: a porta de entrada disfarçada
Nada de e-mails suspeitos ou SMS estranhos. O ataque começa com uma pesquisa inocente. Você digita “seguro auto barato” e o primeiro resultado é um anúncio patrocinado. Parece legítimo. Mas é uma armadilha.
Esses anúncios redirecionam para sites hospedados em plataformas gratuitas como GitHub Pages, Netlify ou Wix. Os domínios são aleatórios, sem relação com a marca. E mudam rápido — ficam no ar por horas ou dias, depois somem. Monitorar só o domínio não adianta mais.
O relatório destaca que a infraestrutura é descartável. Os kits de phishing são plataformas completas, com painel de controle, bots do Telegram para receber dados instantaneamente e até aprovação manual de sessões. Tudo pensado para maximizar o sucesso em minutos.
InsureOTP Kit: a máquina de sequestro em tempo real
O kit batizado de InsureOTP não é um simples formulário falso. É um sistema operacional de fraude. Ele gerencia sessões ao vivo, monitora a vítima, intercepta OTPs e permite que o operador assuma a conta na mesma hora.
Funcionalidades observadas:
- Monitoramento em tempo real da vítima preenchendo os dados.
- Painel administrativo para gerenciar múltiplas sessões.
- Integração com Telegram para receber alertas e dados.
- Interceptação de OTP e reenvio imediato ao site real.
- Solicitação de novos códigos se o primeiro falhar.
Com isso, a autenticação de dois fatores (2FA) baseada em SMS se torna inútil. O código é entregue de bandeja para o invasor. A vítima acha que está confirmando sua identidade, mas está abrindo a porta.
Celular roubado: o pesadelo que potencializa o golpe
Agora, imagine seu celular roubado. Além do aparelho, o ladrão pode ter acesso a e-mails, aplicativos de bancos e, claro, SMS. Se você usa 2FA por mensagem de texto, todas as suas contas ficam vulneráveis.
Com um celular desbloqueado, o criminoso pode redefinir senhas, receber OTPs e invadir contas de seguros, e-commerce, redes sociais. É o complemento perfeito para um ataque de phishing em tempo real: enquanto você corre para bloquear o chip, ele já está dentro das suas contas.
O que fazer imediatamente se seu celular for roubado:
- Bloqueie o chip com a operadora. Ligue já.
- Avise bancos e seguradoras para bloquearem acessos.
- Use outro dispositivo para encerrar sessões ativas (Google, iCloud).
- Altere senhas de e-mail e contas críticas.
- Registre um boletim de ocorrência.
Mas a prevenção começa antes. Não confie só em SMS para segurança. Use aplicativos autenticadores (como Google Authenticator) ou chaves de segurança físicas. Mantenha backups offline. E, acima de tudo, saiba se seus dados já vazaram — isso reduz a superfície de ataque.
Como se proteger do phishing de seguros em tempo real
A defesa tradicional baseada em detectar domínios falsos já não basta. É preciso uma abordagem proativa, focada em inteligência de ameaças e proteção de identidade.
Passos essenciais agora:
- Desconfie de anúncios patrocinados. Prefira digitar o site oficial diretamente.
- Verifique a URL com atenção. Domínios estranhos são alerta vermelho.
- Nunca forneça OTPs em sites em que você não confia plenamente.
- Monitore vazamentos de dados. Se seus dados já estão expostos, o ataque fica mais fácil.
- Use um gerenciador de senhas com autopreenchimento — ele só insere credenciais em sites legítimos.
O relatório da CTM360 deixa claro: o phishing virou uma operação ao vivo. O tempo entre o clique e o estrago é mínimo. Por isso, a detecção precisa ser instantânea e a reação, mais rápida ainda.
Kzarka: sua identidade digital sob vigilância constante
Na Kzarka, entendemos que segurança digital começa com informação. Saber se seus dados vazaram é o primeiro passo para não ser vítima. Nossa plataforma monitora a dark web, fóruns de criminosos e bases de dados expostas em busca de suas informações pessoais.
Se seu e-mail, CPF ou senhas aparecerem em um vazamento, você recebe um alerta imediato. Assim, pode agir antes que um golpista use esses dados contra você — seja num phishing de seguro, seja num ataque pós-roubo de celular.
Não espere o pior acontecer. Verifique agora se seus dados estão seguros. Acesse Kzarka.com, faça uma busca gratuita e assuma o controle da sua identidade digital. Porque, no mundo real, o ataque não manda aviso.
FAQ: Phishing de Seguros e Proteção de Dados
Como funciona o phishing de seguros em tempo real?
O golpista cria um site falso idêntico ao da seguradora e atrai vítimas por anúncios. Enquanto a vítima preenche os dados, o criminoso os usa simultaneamente para acessar o site real. Quando o sistema pede um código de verificação (OTP), a página falsa também solicita, e o código é repassado ao invasor, que assume a conta na hora.
O que é o InsureOTP Kit?
É um kit de phishing descoberto pela CTM360, projetado especificamente para ataques a seguradoras. Ele oferece painel de controle, interceptação de OTP em tempo real, integração com Telegram e gerenciamento de sessões ao vivo, transformando o phishing em uma plataforma de sequestro de contas.
Por que os seguros são alvos tão visados?
Portais de seguros armazenam dados pessoais ricos (CPF, RG, comprovante de residência, cartão de crédito) e muitas vezes têm menos defesas que bancos. Uma conta comprometida permite fraudes financeiras, roubo de identidade e venda de informações na dark web.
Meu celular foi roubado. O que eu faço primeiro?
Bloqueie imediatamente a linha com a operadora, avise bancos e seguradoras, encerre sessões ativas em contas Google/iCloud por outro dispositivo, altere senhas críticas e registre um boletim de ocorrência. Aja em minutos para minimizar danos.
Como a Kzarka pode ajudar a evitar esses golpes?
A Kzarka monitora vazamentos de dados e alerta se suas informações pessoais forem encontradas em locais indevidos. Assim, você pode trocar senhas, reforçar a segurança e evitar que criminosos usem dados vazados para aplicar golpes como o phishing de seguros. Acesse Kzarka.com e faça uma verificação gratuita.