Uma sofisticada operação de fraude digital passou a utilizar a infraestrutura de distribuição de publicidade do Google Ads para disseminar notificações fraudulentas de segurança e induzir a percepção de que os navegadores das vítimas estão completamente paralisados. A investida cibernética, identificada e documentada pelos especialistas da Netskope Threat Labs, conseguiu alcançar ao menos 619 corporações ao longo de uma janela temporal que se estendeu do término de agosto até meados de setembro. O propósito central da ação criminosa consiste em desencadear uma sensação imediata de desespero nos usuários, forçando-os a telefonar para centrais telefônicas controladas por estelionatários sob o pretexto de obter suporte técnico emergencial.
Ao se manifestar oficialmente sobre o caso por meio de uma nota enviada ao veículo TecMundo, a equipe do Google enfatizou enfaticamente a sua postura institucional diante desse tipo de exploração em sua plataforma de publicidade, destacando que adota uma política de “tolerância zero para golpes” e que aplica penalidades e sanções rigorosas sobre perfis e registros cadastrais que descumprem suas diretrizes e normas operacionais.
A dinâmica da armadilha propagada por meio de anúncios legítimos
A penetração dessa campanha maliciosa depende inicialmente de uma etapa de atração cuidadosamente desenhada para ludibriar internautas comuns durante suas rotinas diárias na internet. O processo tem início quando um usuário clica sobre uma peça publicitária que está sendo exibida regularmente em páginas de internet autênticas e consolidadas, englobando plataformas voltadas à previsão do tempo, serviços de mapeamento geográfico, sites de imobiliárias, repositórios de hospedagem de arquivos e documentos, além de portais dedicados à cobertura de modalidades esportivas. A chegada das vítimas a esses destinos enganosos é impulsionada unicamente pela compra de links e anúncios patrocinados inseridos no fluxo do Google Ads.
No instante em que o link promovido é acionado, o internauta é direcionado para uma página que exibe de imediato um elemento giratório de carregamento com a palavra em inglês correspondente a processamento, acompanhado por dois botões que permanecem totalmente inoperantes. Pouco tempo depois, essa mesma tela sofre uma alteração visual e passa a exibir uma suposta loja virtual estruturada sob a identidade de fachada batizada de ShopEase. Essa transição inicial tem uma função exclusivamente dissimuladora dentro da estratégia montada pelos invasores.
A estratégia de triagem para burlar defesas automatizadas
Por trás do visual inofensivo da suposta vitrine virtual comercial, os cibercriminosos mantêm o script malicioso adormecido e invisível aos olhos do visitante. O código mal-intencionado permanece inativo até o momento preciso em que a página identifica o deslocamento físico do ponteiro do mouse na superfície da tela. Essa verificação minuciosa do comportamento físico tem uma razão técnica indispensável para a manutenção da fraude: ela atua como um filtro rigoroso contra varreduras de segurança automáticas, motores de indexação e ambientes de testes controlados.
Como os robôs automatizados utilizados pela indústria de segurança digital para auditar links em tempo real não costumam replicar de forma fidedigna as movimentações orgânicas de um ser humano diante do cursor, a página permanece estática e sem manifestar perigo algum enquanto estiver sendo inspecionada por tais ferramentas. Contudo, quando um indivíduo real movimenta o mouse, a rotina maliciosa é acionada instantaneamente. Em análise detalhada do funcionamento interno dessa barreira de bloqueio, os especialistas da Netskope Threat Lab pontuaram que “O bloqueador preenche a tela, oculta o cursor, anula as teclas usuais de saída e causa lentidão no navegador”, evidenciando o planejamento dos golpistas para projetar a falsa impressão de que a máquina sofreu um colapso catastrófico e irrecuperável.
A ilusão do congelamento do sistema e a engenharia social aplicada
A partir do momento em que a movimentação do dispositivo apontador destrava os comandos operacionais da fraude, o navegador passa a decodificar as instruções ocultas de maneira direta na memória volátil da máquina. Esse método dispensa qualquer salvamento prévio de arquivos ou pastas no disco rígido do computador, permitindo que a ameaça atue no ambiente sem deixar vestígios tradicionais que possam ser prontamente lidos e catalogados por programas antivírus e soluções de monitoramento de integridade de arquivos.
Ao se desdobrar na memória, a página executa uma inspeção rápida para identificar qual é o ambiente operacional presente no computador da vítima, adaptando a estética do ataque de acordo com o sistema detectado. Nos computadores que utilizam o ecossistema Windows, o golpe apresenta uma réplica visual convincente do Centro de Segurança da ferramenta Microsoft Defender, preenchendo a interface com notificações falsas sobre contaminações severas por softwares nocivos. Já nos dispositivos da família Mac, que funcionam sob o sistema macOS, a farsa ganha os contornos da identidade corporativa e visual da Apple.
A perda simulada de controle e a pressão pelo contato telefônico
Com a interface maliciosa devidamente adaptada ao ambiente do usuário, o navegador de internet é forçado a assumir a configuração de tela cheia sem qualquer solicitação prévia de permissão. Na mesma fração de segundo, o ponteiro do cursor é sumariamente ocultado da visualização do usuário, os comandos tradicionais de teclado utilizados rotineiramente para fechar ou escapar de páginas são invalidados e um conjunto de efeitos sonoros estridentes de alerta começa a ser reproduzido sem interrupção. O objetivo deliberado desse conjunto de fatores visuais e auditivos é provocar desorientação, induzir sobrecarga sensorial e paralisar a capacidade de julgamento da vítima.
Apesar do aspecto visual apocalíptico e dos avisos enfáticos que ordenam ao usuário que jamais desligue o aparelho e entre em contato imediatamente com um número telefônico de suporte exibido em destaque, o sistema operacional da máquina não sofreu nenhuma interrupção real e segue funcionando em sua plenitude por baixo da camada do aplicativo de navegação. A imobilização ocorre unicamente no escopo do software de navegação pela internet, recorrendo a truques computacionais para simular um congelamento amplo da máquina.
A conexão com a estrutura CypherLoc e a modernização do scareware
O formato adotado nessa recente ofensiva tecnológica compartilha padrões estruturais e semelhanças evidentes com os métodos utilizados pela ferramenta de cibercrime denominada CypherLoc. Essa infraestrutura foi rastreada e documentada pela companhia de segurança Barracuda, cujos relatórios técnicos computaram a realização de cerca de 2,8 milhões de ações maliciosas erguidas a partir de um alicerce análogo desde o princípio do ano corrente.
Ao abordar os rumos assumidos por esse tipo específico de armadilha virtual na contemporaneidade, os analistas da Barracuda Research ressaltaram a guinada tática das investidas em um relatório técnico sobre o assunto: “O CypherLoc mostra como os programas de alerta falso evoluíram de simples golpes de tela congelada para estruturas de ataque furtivas e residentes no navegador, que se apoiam no medo do usuário em vez da instalação de programas maliciosos”.








