Um kit de golpe pronto para uso é vendido por US$ 500 em um fórum de crimes cibernéticos. Qualquer pessoa com quase nenhuma habilidade técnica pode configurar uma pré-venda falsa do token $TSLA e esvaziar as carteiras de todos que comprarem.
O kit é obra de uma conta de fórum com o nome de usuário xrep, ativa no submundo do cibercrime desde março de 2026. Ele recebeu avaliações positivas de outros criminosos.
O produto é "um golpe completo em uma caixa", disseram os pesquisadores. O pacote inclui hospedagem, páginas de phishing, um painel de investimentos falso e ferramentas detracde vítimas.
Pesquisadores de segurança da Malwarebytes descobriram o golpe em 16 de maio. Ele exibe uma página de pré-venda com o nome e o logotipo da Tesla, apresentada como uma oportunidade exclusiva de compra antecipada para usuários do Model X. O site está disponível em vários idiomas e funciona tanto em celulares quanto em computadores.
No início do ataque, o nome de usuário X do visitante é solicitado a realizar uma "verificação de elegibilidade". Em seguida, a página exibe a foto de perfil real dessa conta para dar a impressão de que a oferta foi escolhida pelo usuário.
O golpe cria uma sensação de FOMO, ou medo de ficar de fora, usando uma barra de financiamento que começa a ser preenchida, um cronômetro de contagem regressiva e avisos que afirmam que o preço está prestes a subir.
A primeira opção de investimento oferece um bônus de 15% ao vincular uma carteira. Em seguida, um formulário solicita a frase de recuperação de 12 palavras para esvaziar completamente as carteiras de criptomoedas.
A outra opção de "investimento" ignora a carteira e pede à vítima que envie Bitcoin, Ethereum, USDT ou Dogecoin para um endereço controlado pelo operador. O comprador acaba vendo um saldo falso em sua conta.

O painel de controle torna o kit mais perigoso. Ele permite que o operador veja as vítimas navegando pelo site, registre nomes de usuário e localizações, e colete frases de recuperação inseridas na página de phishing. O operador pode verificar se uma carteira contém algo valioso antes de atacá-la.
Ele também pode inflar o saldo sob demanda para que o usuário acredite que seu investimento está valendo a pena e pague ainda mais. Se o usuário já tiver pago, o painel emite uma mensagem solicitando uma taxa de rede adicional.
Em 3 de agosto, o IRS alertou que golpistas estavam enviando cartas a detentores de criptomoedas, direcionando-os para um falso "Portal de Conformidade de Ativos Digitais" que se parecia com o site IRS[.]gov, com o objetivo de roubardentde carteiras digitais. A agência afirmou que tal portal não existe.
Em maio, Cryptopolitan noticiou que golpistas estavam enviando cartas impressas para proprietários de impressoras Ledger. Essas cartas tratavam de uma falsa "Atualização de Segurança de Resistência Quântica" que utilizava códigos QR para obter frases de recuperação de 24 palavras.
Se você está lendo isto, já está um passo à frente. Continue assim assinando nossa newsletter.