As táticas de phishing continuam a evoluir para níveis de sofisticação alarmantes, contornando as defesas tradicionais e explorando a confiança dos utilizadores em plataformas legítimas. Duas campanhas recentes ilustram esta tendência: um esquema que utiliza a infraestrutura do próprio PayPal para enviar faturas fraudulentas e a desarticulação da plataforma de Phishing-as-a-Service (PhaaS) "Raccoon0365". No caso do PayPal, os cibercriminosos estão a abusar da funcionalidade de "Subscrições" para enviar e-mails de notificação que são, na verdade, autênticos e provenientes dos servidores do PayPal, o que lhes permite passar por qualquer filtro de spam. O conteúdo destes e-mails, no entanto, é manipulado para incluir mensagens sobre faturas falsas de valores elevados, muitas vezes relacionadas com criptomoedas ou serviços de segurança. O objetivo é levar a vítima, em pânico, a ligar para um número de telefone fornecido no e-mail para cancelar a suposta transação. Ao contactar o falso centro de apoio, os criminosos tentam persuadir a vítima a instalar software de acesso remoto ou a fornecer credenciais, resultando no roubo de dados ou dinheiro.
Paralelamente, a detenção dos administradores da plataforma "Raccoon0365" na Nigéria expôs a industrialização do cibercrime.
Este serviço permitia que outros criminosos, mesmo com poucos conhecimentos técnicos, lançassem ataques de phishing em massa contra contas corporativas da Microsoft, fornecendo toda a infraestrutura necessária para o efeito. Estes exemplos demonstram que o phishing já não se limita a e-mails mal redigidos, mas utiliza agora sistemas automatizados e a infraestrutura de serviços fidedignos para aumentar a sua credibilidade e taxa de sucesso.
Em resumoA sofisticação do phishing moderno, exemplificada pelo abuso de plataformas como o PayPal e a existência de serviços como o Raccoon0365, exige uma vigilância redobrada. Os utilizadores devem desconfiar de comunicações inesperadas que criem um sentido de urgência, mesmo que pareçam vir de fontes legítimas, e nunca contactar números de telefone fornecidos em e-mails suspeitos.