Bem-vindo à Kernel Panic! A newsletter semanal de Lily Hay Newman e Matt Burgess sobre o novo mundo da privacidade e da segurança digital. Para receber essa newsletter na sua caixa de entrada toda semana, cadastre-se aqui.
Quando cada mensagem de texto aleatória parece ser um golpe, e com a inteligência artificial turbinando a fraude digital, os antigos skimmers de cartão de crédito e cartas falsas que chegam pelo correio podem parecer ameaças risíveis em 2026. Mas, enquanto todos nós enfrentamos uma enxurrada aparentemente interminável de possíveis golpes, esses ataques antiquados continuam custando caro às vítimas ao redor do mundo.
O truque do "novo cartão de crédito na sua caixa de correio" é particularmente insidioso. Portugal, França e Alemanha enfrentaram ondas de golpes físicos com cartões de crédito nos últimos anos, nas quais criminosos enviaram cartões ou cartas de substituição falsos a potenciais vítimas. As cartas geralmente afirmam que o cartão atual está prestes a expirar, independentemente de a vítima realmente ter um cartão próximo do vencimento ou não. Para que o novo cartão (falso) seja ativado, diz a carta do golpe, ele deve ser registrado por meio de um QR code ou URL incluídos. Alguns cartões falsos chegam a ter nomes reais de clientes impressos, afirma Georg Hauer, consultor de bancos digitais. "O cartão é quase como um token que cria a confiança necessária para cair no verdadeiro truque", diz ele.
Se alguém escaneia o QR code, normalmente é redirecionado a um site bancário falso, onde é solicitado a inserir seus dados — o que pode dar aos cibercriminosos acesso direto às suas contas reais. "Isso vem se intensificando há quase dois anos, e acredito que esse tipo de golpe pode ter se mostrado bem-sucedido a ponto de ser expandido para outros países", diz Hauer. "O custo de produção de um cartão falso personalizado caiu nos últimos anos graças à inteligência artificial, que consegue simplesmente copiar um design a partir de uma imagem, e a taxa de conversão mais alta por vítima pode justificar os custos extras."
Os golpes pelo correio não são o único retorno dos anos 1990 na lista. O escritório do Procurador dos EUA para o Distrito Norte do Alabama indiciou na semana passada dois cidadãos romenos por acusações relacionadas a suposto skimming de cartões de crédito. Segundo as autoridades, o alvo específico do casal foram os benefícios federais de assistência alimentar SNAP (Programa de Assistência Nutricional Suplementar), distribuídos aos beneficiários na maioria dos estados em cartões de débito antiquados, de tarja magnética, ou cartões EBT (Electronic Benefit Transfer, ou Transferência Eletrônica de Benefícios).
Fraudes envolvendo cartões de crédito com chip também existem, mas esse caso recente serve de lembrete de que skimmers clássicos, que miram cartões de tarja magnética, ainda são implantados por golpistas porque aparentemente ainda há swipes suficientes para valer o esforço. O FBI (Federal Bureau of Investigation, a polícia federal dos EUA) afirma que o skimming de cartões EBT ganhou popularidade entre golpistas desde cerca de 2021.
"Fraude por skimmer é generalizada, com perdas nos Estados Unidos sozinhos ultrapassando 1 bilhão de dólares por ano", disse o procurador dos EUA Phillip W. Williams Jr. em um comunicado à imprensa sobre o indiciamento recente. (Esse bilhão de dólares inclui vários tipos de skimming de cartão de crédito, não apenas o direcionado ao EBT.) "É um roubo silencioso e insidioso, que ocorre apenas ao passar o cartão de crédito em um ponto de venda."
Gary Warner, diretor de inteligência da empresa de cibersegurança DarkTower, destaca que dezenas de estados continuam usando apenas cartões de tarja magnética para a distribuição de benefícios. "O risco aqui é que, se a tarja magnética for comprometida, um clone do cartão pode ser criado e acessar não só o valor atual, mas também valores futuros", afirma.
De forma mais ampla, Warner nos diz que ainda existem múltiplos riscos relacionados a pagamentos usando a tarja magnética de qualquer cartão — mesmo que eles também incluam chips mais seguros, emitidos na última década ou mais. "Caixas eletrônicos que não pertencem a bancos e comerciantes menores, que não são redes, podem expor seu cartão com chip à leitura da tarja magnética", diz Warner. "Skimmers de tarja magnética costumam ser instalados de forma que a leitura do chip seja forçada a falhar."
Embora os cartões de tarja magnética tenham sido gradualmente eliminados nos EUA ao longo de muitos anos, eles ainda existem. A Mastercard, por exemplo, disse no mês passado que vai parar de emitir cartões com tarja em 2029, e seu lote restante sairá completamente de circulação até 2033. Enquanto isso, a fraude financeira se tornou um dos maiores tipos de crime nos EUA e no mundo. Muitos ataques se concentram em engenharia social, campanhas massivas de phishing por mensagem e outras fraudes em que o dinheiro acaba sendo enviado pelas vítimas em transações que muitas vezes parecem legítimas para bancos e outras instituições financeiras.
Hauer diz que os criminosos sempre tentarão usar métodos que lhes permitam roubar o máximo de dinheiro possível, mesmo que isso signifique enviar cartas físicas pelo correio. "A ideia real por trás de alguns desses golpes não é essencialmente tentar roubar 2.000 euros da conta bancária de alguém, mas esvaziar de fato uma conta poupança de verdade, que guarda muito mais dinheiro", afirma.
Se você sente que já está desviando de golpes para todo lado, existem algumas dicas relativamente fáceis para se proteger desses golpes antigos. Evite passar a tarja do cartão sempre que possível. E quando precisar passar a tarja — como é, claro, o caso de muitos cartões EBT —, faça o possível para verificar se o terminal que você está prestes a usar parece incomum, alterado ou quebrado de alguma forma. Em caso afirmativo, use outro terminal. E aplique às cartas o mesmo ceticismo que você tem com mensagens de texto e ligações. Parece que as únicas organizações que ainda enviam correspondência hoje em dia são empresas de marketing, prestadores de saúde, bancos e o IRS (Receita Federal dos EUA), mas golpistas também estão à espreita por lá.
Viu algo que deveríamos incluir na próxima semana? Mande para kernelpanic@wired.com. E fique seguro por aí.