O que é typosquatting? Como uma letra errada rouba seus dados

O que é typosquatting? Como uma letra errada rouba seus dados

Você digita itau.com.br no navegador, mas erra uma letra: itauu.com.br. A página que abre é idêntica à do banco — mesma cor azul, mesmo logo, mesmo formulário de login. Você insere CPF e senha. O dinheiro não sai imediatamente, mas suas credenciais acabaram de chegar ao servidor de um criminoso. Isso é typosquatting: um golpe sem malware explícito, sem phishing por e-mail, ativado por um simples erro de digitação.

O que é typosquatting?

Typosquatting (do inglês typo, erro de digitação, + squatting, ocupação ilegal de espaço) é a prática de registrar domínios que imitam endereços legítimos com pequenas variações: uma letra a mais, uma a menos, troca de vogais ou uso de caracteres visualmente similares. O domínio falso fica à espera de quem erra ao digitar.

Não é uma técnica nova — o termo circula desde o final dos anos 1990 — mas continua eficaz porque explora dois comportamentos humanos previsíveis: digitar rápido e não conferir a barra de endereço antes de fazer login.

Os tipos mais comuns de domínio falso

  • Troca de letra: bradescp.com.br em vez de bradesco.com.br
  • Letra a mais ou a menos: itauu.com.br, nuban.com.br
  • Inversão de letras adjacentes: santanerd.com.br
  • Homógrafo: trocar o "o" latino pelo "о" cirílico — os dois parecem idênticos na maioria das fontes, mas são endereços completamente diferentes para o DNS
  • Combosquatting: adicionar palavra ao nome real, como bradesco-seguro.com.br ou nubank-pix.com

O combosquatting merece atenção especial porque o nome do banco aparece correto — basta adicionar um termo que soa oficial. Muito usado em campanhas de phishing que chegam por anúncio patrocinado no Google: a URL parece confiável até você olhar de perto.

O caso dos 80 domínios falsos de bancos brasileiros

Em 2012, pesquisadores identificaram ao menos 80 domínios registrados imitando seis grandes bancos brasileiros: Banco do Brasil, Bradesco, HSBC, Santander, Itaú e Banrisul. O caso foi noticiado pelo NIC.br e mostrou que o Brasil já era alvo prioritário — e não é difícil entender por quê: o país tem uma das maiores bases de internet banking do mundo e os usuários acessam contas pelo celular com frequência alta.

Desde então, o vetor se diversificou. A Bitdefender documentou campanhas ativas de phishing imitando Itaú e Bradesco em anos mais recentes, confirmando que bancos brasileiros seguem no topo da lista de alvos. O SIM swap e o quishing via QR Code ganharam espaço, mas o typosquatting nunca saiu de cena — registrar um domínio custa menos de R$ 40 por ano, com retorno potencial alto para quem captura uma credencial bancária.

Como saber se estou em um site legítimo ou falso?

Como identificar um site de typosquatting antes de digitar minha senha?

Confira o endereço exato na barra do navegador antes de qualquer ação: o domínio deve ser exatamente como você conhece, sem letras extras, hífens no meio do nome ou extensões incomuns como .com no lugar de .com.br.

Outros sinais de alerta:

  • Cadeado ≠ legitimidade: sites de typosquatting frequentemente têm certificado SSL válido. HTTPS garante criptografia da conexão, não que o domínio é quem diz ser.
  • Extensão diferente do usual: banco.com em vez de banco.com.br já merece pausa.
  • Hífen no meio do nome da marca: itau-online.com.br não é o Itaú.
  • Formulário pedindo mais do que deveria: token completo, número de cartão inteiro em tela de login são sinais de que algo está errado.
  • Você chegou por anúncio ou link de e-mail: nesses casos, confira o domínio com ainda mais cuidado antes de qualquer interação.

Como se proteger do typosquatting

A defesa mais eficaz é comportamental:

  1. Use favoritos para sites críticos. Banco, e-mail, gov.br — salve e acesse sempre pelo favorito, nunca digitando na barra ou clicando em link de e-mail ou anúncio.
  2. Deixe o gerenciador de senhas verificar o domínio por você. O Bitwarden, por exemplo, só sugere credenciais se o domínio bater exatamente com o cadastrado. Um site de typosquatting não recebe a sugestão automática — isso é um alerta imediato. Se o preenchimento automático não aparecer no site que você acha que é seu banco, pare.
  3. Ative MFA em todas as contas. Mesmo que o golpista capture seu login e senha, a autenticação multifator impede o acesso sem o segundo fator. O post sobre como configurar 2FA com TOTP explica o processo passo a passo.
  4. Desconfie de anúncios para sites bancários. Golpistas compram Google Ads usando o nome do banco. O anúncio aparece no topo dos resultados, mas a URL destino pode ser um domínio falso.
  5. Use DNS com filtragem. Serviços como NextDNS ou Cloudflare 1.1.1.1 com proteção ativa bloqueiam domínios maliciosos conhecidos, incluindo vários de typosquatting catalogados em feeds de ameaça.

Typosquatting além dos bancos: o risco em pacotes de software

O mesmo princípio se aplica a repositórios de código. Atacantes registram reqeusts no PyPI (erro em requests) ou variações de pacotes populares no npm — e desenvolvedores que digitam errado num pip install acabam baixando malware direto para o ambiente de desenvolvimento.

Esse vetor é chamado de typosquatting de pacotes e tem causado incidentes sérios de supply chain. Se você trabalha com desenvolvimento, o post sobre ataques de supply chain via npm detalha como esse padrão funciona na prática — o mecanismo é exatamente o mesmo, só que aplicado a dependências de código.

Conclusão

Typosquatting funciona porque depende de distração, não de uma falha técnica complexa. A barreira é baixíssima para o atacante — um domínio, uma página clonada, e o golpe está armado. Use favoritos para sites que você acessa com frequência, deixe o gerenciador de senhas fazer a verificação de domínio automaticamente e ative MFA em todas as contas que permitem. Para entender como esses domínios falsos se encaixam em campanhas maiores, o post sobre os 7 sinais de phishing por e-mail é uma leitura complementar direta.

Comentários