Recentemente descobrimos um ataque
aos usuários do Facebook que utiliza o Linkedin, a rede social de
negócios e networking, como site de redirecionamento. O ataque se
inicia com um post com o assunto "The Video That Just Ended Junstin
Biebers Career For Good!" (em uma tradução livre, "O Vídeo Que
Acabou de Vez Com a Carreira de Justin Bieber!"). Quando clicada, a
imagem cria um post similar na conta do usuário.
|

Figura 1. Exemplo de
post
|
Esse ataque do Facebook
através do Linkedin é novo, já que cyber-criminosos
normalmente utilizam encurtadores de URL e fan pages do
Facebook para redirecionar a maliciosos. Através da
utilização de um site legítimo, é bem menos provável que usuários
suspeitem que o post possa ser malicioso. A Trend Micro já
identificou vários ataques que se utilizavam de encurtadores de
URL:
O Facebook exibe um alerta sobre a
possibilidade de atividade maliciosa com as URLs, mas ainda assim a
suposta URL maliciosa pode ser acessada no site.
|

Figura 2. O Facebook
exibe um aviso sobre URLs potencialmente maliciosas
|
Como pode ser visto no aviso, a URL
par a qual o usuário será redirecionado não está no domínio do
Linkedtin, levando o usuário a outra URL. Parece estranho que o
Linkedin permita este tipo de script de redirecionamento em seu
site sem realizar algum tipo de verificação. Quando o usuário clica
em Continue, ele é direcionado a http://{BLOCKED}88.info, que exibe
uma interface que simula um player de vídeo com o suposto filme do
famoso cantor Justin Bieber.
|

Figura 3. Screenshot
do player de vídeo
|
O botão Play redireciona o browser
para http://{BLOCKED}y.info, que exibe uma janela solicitando que
seja respondida uma pesquisa antes de visualizar o conteúdo do
suposto filme. Os usuários também são informados que podem ganhar
um vale-compras de 1.000 dólares do Wallmart ou um vale-presente do
Facebook por suas respostas. O script malicioso que realiza o
redirecionamento foi detectado pela Trend Micro como JS_FBJAC.D.
|

Figura 4. Usuários
são chamados para responder à uma pesquisa para visualizar o
vídeo
|
Depois de terminar a pesquisa, os
usuários descobrem que o filme não existe. Mais uma vez, os
cyber-criminosos por trás deste ataque tiram proveito daqueles que
pagaram para responder a pesquisa online. Além disso, esse golpe
pode abrir caminho para infestações de malware e roubo de
dados.
A Trend Micro protege seus clientes
deste ataque com o Smart
Protection Network™, que bloqueia todos os arquivos e URLs
relacionados.
Enquanto cyer-criminosos
constantemente encontram novas maneiras de induzir a participação
de usuários em seus golpes, usuários de mídia social podem
verificar nosso relatório
"Spams, Scams, and Other Social Media Threats" (em inglês).