Plataforma de Phishing-as-a-Service ChenLun Outsider Resiste a Esforços de Remoção
Aprofundamento CEVIU
Aprofundamento
A plataforma ChenLun Outsider Phishing-as-a-Service destaca uma tendência alarmante. Mesmo com a ação coordenada de gigantes como Google e FBI, o serviço resiste e continua a proliferar, criando centenas de novas páginas de phishing em apenas um mês. Este kit P-as-a-S é tecnicamente avançado, utilizando WebSockets para capturar dados digitados em tempo real e orquestrando solicitações de Multi-Factor Authentication (MFA) contextuais sob demanda. Isso eleva o nível de dificuldade para usuários e para sistemas de defesa.
A cadeia de ataque sofisticada do Outsider explora a interação em tempo real, dificultando a detecção por métodos tradicionais. Especialistas em segurança podem procurar indicadores específicos para identificar a infraestrutura, como o arquivo de configuração GetSyncSetting e a convenção de prefixos alfabéticos nas páginas. Entender esses mecanismos é crucial para desmantelar ou, ao menos, mitigar a eficácia de operações como a da ChenLun.
O que mudou
A cobertura anterior do CEVIU News já apontava para a ascensão do phishing como serviço, como na matéria de 1 de abril de 2026, que detalhava o kit EvilTokens e o abuso do fluxo OAuth 2.0 Device Authorization Grant. Várias outras notícias, como as de 14 de julho, 6 de abril e 27 de março de 2026, também detalhavam o aumento e a sofisticação dos ataques de phishing para contornar a autenticação multifator. Contudo, a ChenLun Outsider mostra uma evolução preocupante nessa paisagem.
A novidade aqui está na notável resiliência da plataforma, que persiste ativamente mesmo após uma operação de takedown de grande porte, e na sua capacidade de gerar MFA prompts contextuais sob demanda via WebSockets para exfiltração de dados em tempo real. Isso mostra que os kits P-as-a-S estão não apenas se sofisticando nas técnicas de bypass, mas também na sua capacidade de sobreviver e se adaptar rapidamente a esforços de mitigação, um passo além do que se via antes.
Por que isso importa
A resistência da ChenLun Outsider aos esforços do Google e FBI é um alerta. Isso demonstra a capacidade adaptativa e a persistência dos cibercriminosos, mesmo quando confrontados com recursos significativos. Para empresas e usuários, isso significa que a ameaça de phishing não apenas continua, mas se torna mais difícil de combater em sua origem.
A sofisticação do kit, com captura de dados em tempo real e bypass de MFA, significa que as defesas tradicionais são menos eficazes. Organizações precisam de estratégias de segurança multicamadas, focando na conscientização dos usuários e na capacidade de detecção de comportamentos anômalos. A facilidade com que o ChenLun Outsider permite lançar ataques em larga escala reduz a barreira de entrada para cibercriminosos, ampliando o risco.
Linha do tempo
Análise de campanha de phishing usando Google Cloud para hospedagem de arquivos maliciosos.
Campanha ativa de phishing com código de dispositivo afeta mais de 340 organizações com Microsoft 365.
Divulgação do kit EvilTokens, uma nova plataforma de Phishing-as-a-Service para OAuth 2.0.
Ataques de phishing de código de dispositivo disparam 37 vezes, com novas ferramentas se espalhando online.
Alerta sobre ataque de phishing que abusa do fluxo de código de dispositivo Microsoft para burlar MFA.
Phishing se consolida como o principal vetor de ataque cibernético no segundo trimestre de 2026.
Plataforma ChenLun Outsider Phishing-as-a-Service resiste a esforços de remoção e continua ativa.
Perguntas frequentes
O que é ChenLun Outsider Phishing-as-a-Service?
É uma plataforma sofisticada de phishing, oferecida como serviço para cibercriminosos. Ela permite criar e gerenciar campanhas de phishing em larga escala, com funcionalidades avançadas para burlar defesas e coletar dados em tempo real, inclusive solicitando prompts de autenticação multifator contextuais.
Como o ChenLun Outsider consegue burlar a autenticação multifator (MFA)?
O kit utiliza WebSockets para interagir em tempo real com a vítima. Isso permite que os operadores solicitem prompts de 2FA contextuais sob demanda. A plataforma imita o fluxo de autenticação legítimo, enganando a vítima a fornecer o código de segundo fator que é então capturado e usado pelos atacantes.
Por que é tão difícil desmantelar o ChenLun Outsider?
Mesmo após ações do Google e do FBI (Operação Ghost Hook), a plataforma demonstrou grande resiliência. A capacidade de gerar rapidamente novas páginas de phishing, a infraestrutura distribuída e a constante adaptação permitem que a operação continue ativa, tornando a remoção completa um desafio complexo para as autoridades.
Como as empresas podem se proteger contra ameaças como o ChenLun Outsider?
As empresas devem investir em educação contínua dos funcionários sobre as táticas de phishing. Além disso, é crucial implementar soluções de segurança que detectem e bloqueiem tráfego malicioso, monitorar a infraestrutura em busca de indicadores de ataque e fortalecer a autenticação com métodos resistentes a phishing, como chaves de segurança físicas FIDO2.
Fontes
- group-ib.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 04 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

