Sites de phishing e clones usando a isca de "bônus"

·

Sites de phishing e clones usando a isca de "bônus"

Como os sites clones imitam a marca

Imitar é barato e sempre foi. Tudo o que um visitante usa para reconhecer uma marca está publicado na web aberta, então a semelhança visual não carrega informação alguma sobre quem está por trás de uma página.

Layouts e logotipos copiados

Uma página pode ser reproduzida de perto sem acesso especial. Logotipos, cores de marca, tipografias, capturas do produto e até estruturas inteiras de página são entregues a todo visitante por projeto, o que significa que podem ser salvos e reservidos de qualquer lugar. Uma cópia convincente é questão de uma tarde, não de habilidade.

A consequência merece ser dita numa linha: aparência não é identidade. Um layout que você reconhece lhe diz o que o publicador escolheu imitar, não quem o publicador é. Isso importa porque o reconhecimento acontece rápido e abaixo da atenção consciente, então uma interface familiar acalma a desconfiança antes que qualquer parte do texto tenha sido lida.

Pequenas imperfeições às vezes ficam visíveis, como capturas desatualizadas, idiomas misturados, recursos que não levam a lugar nenhum, ou uma seção de suporte que é um único formulário. Elas são úteis quando você as nota, mas a ausência delas não significa nada, porque uma cópia caprichada não tem nenhuma. Não construa um hábito em torno de achar falhas na cópia.

Nomes de domínio parecidos

O endereço é a parte que o operador não consegue tomar da marca, então ele é aproximado. As abordagens comuns incluem uma letra dobrada ou removida, duas letras trocadas de lugar, um hífen inserido, uma palavra extra acrescentada, caracteres que se parecem com outros num relance, a marca colocada como subdomínio de um domínio sem relação, ou a marca usada apenas como segmento de caminho.

Todas elas dependem do mesmo hábito de leitura. As pessoas varrem um endereço atrás de uma palavra familiar e param quando a encontram e, num celular, a barra é curta e muitas vezes fica parcialmente escondida ao rolar. A alternativa confiável é olhar apenas o domínio registrável, ou seja, a parte imediatamente antes do sufixo de topo, que para esta corretora é iqoption.com. Tudo à esquerda dele é controlado por quem é dono do domínio e pode dizer qualquer coisa.

Landing pages falsas de bônus

A página de bônus é o ponto de entrada, e não o destino. Ela existe para dar uma razão para a visita, e em geral é a página mais bem-acabada da operação inteira, porque é a que precisa sobreviver ao primeiro contato. A oferta nela será generosa, redonda e por tempo limitado, já que essa combinação tem o melhor desempenho.

O que vem depois da landing page é o mecanismo de fato: um formulário de login para "resgatar" a oferta, uma etapa de verificação que pede documentos, ou uma etapa de pagamento descrita como ativação. A própria landing page não toma nada, que é o que faz dela algo que parece inofensivo de abrir. Vale saber que a oferta anunciada nela contradiz o livro de regras de qualquer forma, já que as medidas nacionais da CySEC proíbem um provedor de CFD de fornecer a um cliente de varejo um pagamento, benefício monetário ou benefício não monetário excluído em relação à comercialização, distribuição ou venda de um CFD. O padrão geral das ofertas fabricadas de cupom está exposto em como funciona a isca dos cupons falsos.

Layouts, logotipos e certificados são todos reproduzíveis, então nada visual identifica um site; só o domínio registrável identifica.

O que as páginas de phishing querem

As páginas clone querem três coisas, e saber qual delas uma página está buscando lhe diz quão urgente a sua resposta precisa ser. As três chegam vestidas de etapa rotineira.

Credenciais de login e senhas

O alvo mais comum é o próprio login. A página apresenta um formulário familiar, captura o que for digitado, e muitas vezes mostra um erro ou encaminha você ao site verdadeiro depois, então a experiência parece uma senha digitada errado e não algo incomum. Esse desfecho discreto é deliberado.

Duas consequências decorrem disso. A primeira é direta: alguém tem as credenciais de uma conta que pode conter fundos. A segunda é mais ampla, porque uma senha reutilizada em outro lugar transforma uma exposição em várias, e as contas de e-mail são o alvo seguinte de praxe, já que podem redefinir todo o resto. Algumas páginas também pedem um código de uso único logo depois da senha, apresentado como etapa de verificação; um código de uso único existe para provar que quem o tem é você, então entregá-lo completa a personificação.

Dados de pagamento e de cartão

O segundo alvo são os dados de pagamento, em geral coletados como uma etapa de depósito ou uma taxa de ativação do bônus prometido. Às vezes isso é enquadrado como uma pequena cobrança de verificação, o que é persuasivo porque um valor pequeno parece de baixo risco e o que está sendo entregue é o cartão em si, e não o valor.

A conferência estrutural é mais fácil do que julgar a página. Um depósito genuíno acontece dentro do caixa da plataforma enquanto você está logado, e os métodos disponíveis à sua conta dependem do seu país e são mostrados ali. Um pagamento coletado numa landing page, enviado a um endereço de carteira, ou direcionado a uma conta pessoal está inteiramente fora desse caminho, e transferências desse tipo muitas vezes não são reversíveis.

Documentos de identidade

O terceiro alvo são os documentos: a imagem de um passaporte ou carteira de identidade, uma selfie segurando um documento, uma conta de consumo, um extrato bancário. Eles são pedidos sob o disfarce de verificação, o que é plausível porque as empresas reguladas de fato fazem checagens de identidade.

A diferença é onde a checagem acontece. Uma etapa real de verificação ocorre dentro da sua conta no site da própria corretora depois de você ter feito login ali, e não numa página a que você chegou por um anúncio ou uma mensagem. Os documentos são também o tipo de exposição mais difícil de desfazer, já que uma senha pode ser trocada num minuto e um documento de identidade não. Trate qualquer pedido de documento de um site ao qual você não chegou digitando o endereço como desqualificante.

As páginas de phishing buscam credenciais, dados de cartão ou documentos de identidade; os documentos são a exposição mais difícil de reverter, então leve os pedidos de documento mais a sério.

Iscas comuns que empregam

As iscas são escolhidas porque explicam por que algo está sendo pedido a você. Cada uma das três abaixo fornece uma razão que parece comum, e é nisso que consiste todo o projeto delas.

Chamadas de "resgate o seu bônus"

A chamada de resgate é a isca mais direta. Um banner, uma mensagem ou um anúncio diz que um bônus está esperando e um botão o recolhe, e clicar leva a um formulário de login. O enquadramento transforma o login de pedido em formalidade, porque nada está sendo pedido a você: você está recolhendo algo que lhe é devido.

A razão de essa isca viajar tão bem é que as pessoas já estão procurando por ela. A demanda por bônus e por cupom sobreviveu às próprias ofertas, então uma página que promete um atende a uma expectativa em vez de criá-la. A posição honesta é estreita e fácil de sustentar: nenhum cupom oficial publicamente verificável pôde ser encontrado durante a pesquisa checada em 3 de setembro de 2026, clientes de varejo do EEE da entidade regulada pela CySEC não podem receber um incentivo monetário, e o que estiver no ar dentro de uma conta individual depende de entidade, país e data.

Etapas falsas de verificação de conta

A segunda isca inverte o registro emocional. Em vez de uma recompensa, há um problema: a sua conta precisa de verificação, uma checagem de segurança falhou, um saque está retido, faltam documentos, uma atividade foi detectada. Urgência somada a medo produz obediência mais rápida do que urgência somada a recompensa, e é por isso que essa variante é comum onde se sabe que uma conta real existe.

A resposta é a mesma em todo caso e não exige que você julgue a mensagem. Não use o link. Chegue à plataforma digitando você mesmo o endereço ou abrindo o aplicativo oficial, faça login, e olhe. Um problema genuíno de conta fica visível dentro da conta, e uma mensagem que não tem correspondente ali não era da corretora.

Recompensas prometidas de depósito dobrado

A terceira isca pede um pagamento antes da recompensa. Um depósito será dobrado, um primeiro pagamento duplicado, uma pequena cobrança de ativação vai liberar um crédito. Essa recolhe dinheiro diretamente em vez de só credenciais, o que a torna a mais cara de imediato.

Ela também contradiz a regra que invoca. O material técnico de perguntas e respostas da ESMA descreve a proibição como abrangendo "qualquer forma de benefício monetário e não monetário que vise incentivar investidores de varejo a operar CFDs ou a operar volumes maiores de CFDs", nomeando os bônus de abertura de conta dentro desse escopo, e a CySEC tornou as medidas nacionais permanentes no Policy Statement PS-04-2019, em 27 de setembro de 2019. Um depósito dobrado oferecido a um cliente de varejo do EEE da entidade regulada não é uma promoção que você achou antes dos outros; é a descrição de algo que não pode ser fornecido. Por que o modelo regulado funciona assim está coberto em por que não há bônus de depósito.

  • Enquadramento de recompensa: um bônus está esperando, faça login para recolhê-lo.
  • Enquadramento de medo: a sua conta ou um saque está bloqueado até você agir.
  • Enquadramento de pagamento: pague um valor pequeno agora para liberar um crédito maior.
  • Enquadramento de autoridade: uma mensagem que parece vir do suporte ou da conformidade.

Os enquadramentos de recompensa, medo e pagamento fornecem, todos, uma razão para o pedido; em todo caso a resposta é sair da mensagem e conferir dentro da sua própria conta.

Confirmar a plataforma genuína

Confirmar que você está na plataforma real é um hábito de dois segundos, e não uma investigação. Três conferências dão conta, e a primeira faz a maior parte do trabalho sozinha.

Digitar o endereço diretamente

O hábito isolado mais forte é chegar por conta própria. Digite iqoption.com você mesmo na barra, ou use um favorito que você criou enquanto já estava no site correto. Isso remove a classe inteira de ataques que depende de controlar o link que você seguiu, e funciona quer o link tenha vindo de um anúncio, de um e-mail, de uma mensagem de chat, de um comentário ou de um resultado de busca.

Vale ser deliberado com os resultados de busca também. Os espaços de anúncio acima dos resultados orgânicos são comprados, e um domínio parecido pode aparecer ali, então o hábito de clicar no primeiro resultado é mais fraco que o hábito de digitar o endereço. Uma vez no site correto, salve-o nos favoritos e use o favorito dali em diante.

Conferir os detalhes do certificado

A segunda conferência é o cadeado, usado com os limites dele compreendidos. Abra as informações do certificado e confirme que o nome que ele cobre corresponde ao domínio na barra. Um aviso, uma expiração ou uma divergência de nome é uma parada, e isso nunca deve ser ignorado com um clique numa página ligada a dinheiro.

O limite importa tanto quanto a conferência. Um certificado válido prova que a conexão é criptografada e corresponde ao domínio em que você está. Ele não prova nada sobre quem é dono desse domínio, e os certificados estão disponíveis livremente, então um clone terá um. Leia o certificado como confirmação de que você está conversando de forma privada com o domínio da barra; se esse domínio é o certo é a pergunta anterior.

Usar os anúncios de lojas oficiais de aplicativos

No celular a barra de endereço é a parte mais frágil da interface, então o aplicativo é a rota mais segura. Instale-o do anúncio da loja oficial de aplicativos, confira o nome do publicador no anúncio em vez do ícone, e use esse aplicativo instalado para fazer login em vez de links que chegam em mensagens.

Duas coisas a recusar. Um arquivo instalador enviado por chat ou baixado de uma página da web não tem garantia nenhuma de distribuição, e uma versão "modificada" ou "bônus" que oferece recursos que a plataforma real não tem está se descrevendo com precisão. Ficar com o anúncio oficial e com a plataforma oficial cobre as duas.

SinalO que ele de fato prova
Logotipo e layout familiaresNada. Tudo isso é público e reproduzível.
Cadeado na barra de endereçoA conexão é criptografada e corresponde ao domínio mostrado, nada sobre a propriedade dele.
Domínio registrável digitado por vocêVocê está no site que pretendia alcançar.
Posição de anúncio nos resultados de buscaNada. O espaço é comprado.
Anúncio em loja oficial de aplicativos com o nome do publicadorO aplicativo foi distribuído por um canal controlado.

Digite o endereço ou use o anúncio oficial do aplicativo, depois confira se o certificado corresponde ao domínio; nada na aparência da página acrescenta a isso.

Proteger sua conta e seus fundos

A higiene da conta importa mais que a vigilância, porque os hábitos seguem funcionando nos dias em que a atenção não funciona. Quatro medidas cobrem quase tudo o que uma operação de clone poderia tentar.

Ativar autenticação forte

Ligue a proteção de login mais forte que a plataforma oferecer e trate o segundo fator como privado do mesmo jeito que a senha. Isso reduz o valor de uma senha capturada, já que a credencial sozinha deixa de bastar.

O hábito que precisa acompanhar isso é recusar passar um código de uso único a quem quer que seja, em qualquer circunstância, inclusive a alguém que se apresente como suporte. Os códigos também são pedidos por telefone e por chat, enquadrados como confirmação da sua identidade, e esse enquadramento é exatamente o inverso: o código prova identidade para a plataforma, então entregá-lo transfere a sua identidade a quem pediu. Um aplicativo autenticador em geral é preferível a códigos enviados por mensagem, já que remove a interceptação da própria mensagem.

Nunca reutilizar senhas

Uma senha única para a conta de trading e para o endereço de e-mail por trás dela é a medida que limita o raio de dano. A reutilização é o que converte uma única exposição em acesso a vários serviços, e é a razão de um vazamento num site sem relação alcançar uma conta de trading meses depois.

Um gerenciador de senhas torna isso prático e não apenas desejável, e ele tem um segundo benefício que vale conhecer: ele preenche credenciais casando o domínio, então vai se recusar a preencher num endereço parecido. Esse silêncio é em si um aviso, e é um que você ganha de graça sem ter de inspecionar nada.

Ficar atento a redirecionamentos incomuns

O último hábito é notar movimento. Uma página que salta por vários endereços antes de assentar, um login que termina num lugar diferente de onde começou, um link que abre um domínio inesperado, ou um formulário que aparece numa janela pop-up separada da página por baixo são todos motivos para parar.

Confira a barra depois de qualquer redirecionamento, e não antes, já que o destino é o que importa e os encurtadores o escondem até a chegada. Se algo não for familiar, feche a aba, chegue à plataforma digitando o endereço, e veja se a situação que a página descreveu existe dentro da sua conta. Em geral não existe.

  • Ative a autenticação mais forte oferecida e nunca compartilhe um código de uso único.
  • Use uma senha única para a conta de trading e para o e-mail dela.
  • Chegue à plataforma digitando o endereço ou pelo aplicativo oficial.
  • Confira a barra de endereço de novo depois de qualquer redirecionamento, não antes.
  • Denuncie a personificação ao canal oficial de suporte da corretora e guarde os detalhes.

Se a atração original era um bônus, a alternativa honesta não precisa de nada desse risco: a conta demo gratuita traz US$ 10.000 em fundos virtuais, está disponível imediatamente após o cadastro, sem depósito e sem verificação nessa etapa, e pode ser recarregada de graça. Esta página reflete fontes oficiais da CySEC, da ESMA e da IQ Option checadas em 3 de setembro de 2026, e você deve confirmar o que for importante para você no site da própria corretora antes de depositar. A lista de conferência mais ampla para julgar ofertas está em como identificar uma oferta de bônus falsa.

Autenticação forte, senhas únicas, chegar por endereço digitado e conferir a barra depois de redirecionamentos removem a maior parte daquilo de que uma operação de clone depende.

Perguntas frequentes

Como distingo um site clone da plataforma real?

Pelo endereço, e só pelo endereço. Logotipos, cores, layouts e capturas de tela são públicos e reproduzíveis, então uma cópia pode parecer idêntica, e um certificado de segurança válido pode ser obtido para qualquer domínio, inclusive um parecido. Leia o domínio registrável, ou seja, a parte imediatamente antes do sufixo de topo, e ignore tudo à esquerda dele, já que essa porção é controlada por quem é dono do domínio. A versão confiável dessa conferência não é ler o endereço e sim digitá-lo você mesmo, ou usar um favorito que você criou enquanto já estava no site correto.

Uma página ofereceu um bônus da IQ Option e pediu que eu fizesse login. Isso é legítimo?

Trate como não legítimo e saia. Fazer login numa página a que você chegou por um anúncio, uma mensagem ou um comentário é exatamente o passo que essas operações foram construídas para obter, e a chamada de bônus é a razão fornecida para dá-lo. A alegação também vai contra o livro de regras: as medidas nacionais da CySEC proíbem fornecer a um cliente de varejo um pagamento, benefício monetário ou benefício não monetário excluído em relação à comercialização, distribuição ou venda de um CFD, então um bônus de depósito oferecido a um cliente de varejo do EEE da entidade regulada não é algo que você achou antes dos outros. Se você quer saber o que está no ar para a sua conta, chegue à plataforma digitando o endereço e olhe a seção Promo depois de fazer login.

Um ícone de cadeado significa que um site é genuíno?

Não. O cadeado significa que a conexão é criptografada e que ela corresponde ao domínio mostrado no momento na barra. Ele não diz nada sobre quem é dono desse domínio nem sobre a honestidade do conteúdo, e os certificados estão disponíveis livremente para qualquer um. A ordem das conferências é o que o torna útil: confirme primeiro que o domínio registrável é o da própria corretora, depois confirme que o certificado corresponde a ele. Um cadeado num domínio parecido é uma conversa privada com a parte errada.

Enviei documentos de identidade para um site que acabou sendo falso. O que devo fazer?

Aja partindo do princípio de que o material não pode ser recolhido, porque não pode. Relate o incidente à corretora pelo canal oficial de suporte dela para que a conta possa ser sinalizada, e denuncie a página à plataforma em que você a encontrou. Troque a senha na plataforma verdadeira depois de chegar a ela digitando você mesmo o endereço, ative autenticação forte, e troque essa senha em todo lugar em que ela foi reutilizada. Onde o seu país oferecer um canal de denúncia de fraude ou de crime cibernético, use-o, e fique atento a contatos posteriores que citem detalhes desses documentos, já que é assim que o material costuma ser reutilizado.

Quem usa celular fica mais exposto a sites clone?

A barra de endereço é mais difícil de ler num celular, e é daí que vem a maior parte da diferença: ela é curta, muitas vezes cortada, e frequentemente fica escondida ao rolar, então um endereço parecido e longo pode exibir apenas a porção esquerda de aparência familiar. Os links também chegam com mais frequência por mensagem no celular, onde conferir é menos conveniente. A resposta prática é usar o aplicativo oficial instalado a partir de um anúncio de loja oficial de aplicativos e fazer login por ele em vez de por links, conferindo o nome do publicador no anúncio em vez de confiar no ícone.