- Kitboga e sua equipe criaram um sistema falso de resgate de Bitcoin para manter ocupados mais golpistas do que conseguiriam enfrentar diretamente, fazendo-os acreditar que poderiam receber Bitcoin roubado
- A armadilha usa códigos e QR codes falsos de cartões-presente e recibos de ATM como isca, fazendo-os passar, em sequência, por CAPTCHA, barras de carregamento, filas telefônicas, menus de suporte ao cliente, verificação por desenho e labirintos
- Ao longo de alguns meses, centenas caíram no golpe, desperdiçando um total acumulado de 60 dias, ou 1.440 horas; um golpista usou o sistema por mais de 5 dias, e outro acessou o site por 40 dias seguidos
- Como os golpistas inseriram endereços reais de carteiras, também foram reveladas carteiras por onde passaram centenas de milhares de dólares; junto com a equipe antifraude da Kraken, investigaram carteiras pelas quais passaram mais de 280 BTC
- Uma ferramenta que começou como uma brincadeira acabou levando a apoio real a vítimas, permitindo ajudar uma idosa que sofreu golpes por 6 anos e dezenas de outras vítimas nos EUA
Um sistema falso de Bitcoin para manter golpistas ocupados
- Kitboga percebeu que havia golpistas demais para lidar diretamente — em comentários no YouTube, por telefone e até se passando por ele — e, junto com sua equipe, criou uma armadilha automatizada para mantê-los ocupados continuamente
- Ao entregar a um golpista um cartão-presente de Bitcoin ou um recibo falso, ele passa a acreditar que pode resgatar o valor facilmente inserindo um código
- O site real é uma plataforma falsa com tema de Bitcoin e registra todas as interações
- Que ticket de suporte ele tenta abrir
- Qual CAPTCHA ele resolve
- Por qual barra de carregamento ele espera
- Por qual procedimento telefônico ele tenta passar
- O golpista jamais consegue receber Bitcoin no final, e esse Bitcoin nem existia em primeiro lugar
CAPTCHAs, barras de carregamento e filas telefônicas que roubam tempo
- Um dos primeiros obstáculos é um CAPTCHA falso baseado em imagens geradas por IA, em que a validação se comporta como se houvesse 50% de chance de acerto
- Aparecem perguntas abertas, como número de castanhas, altura das ondas, carro mais rápido e resultado de dados
- Os golpistas inserem respostas como “uncountable”, “32 ft”, “beam balance”, “8”, “1,232” e “1,322”
- Entre os CAPTCHAs, há barras de carregamento intencionalmente longas, que facilmente fazem a pessoa desperdiçar de 10 a 15 minutos antes mesmo de chegar ao painel online
- Ao inserir um endereço de carteira, sempre aparece um erro e o usuário é direcionado para o suporte por telefone
- O menu telefônico repetidamente não entende entradas como option five
- A fila informa tempos como 10 a 19 minutos e mensagens como 13 pessoas na espera, mas não há atendente real
- Durante a espera, ele pede que a pessoa repita frases como “colorful comrade”, “buttered bicycle” e “purple pig” para verificar se o interlocutor continua ouvindo
- No fim da espera, há vários finais falsos
- Parece que um atendente atende, mas ninguém responde
- Encaminha para suporte por e-mail, mas torna o endereço difícil de entender
- Um atendente gravado confunde confirmação e cancelamento, e encerra a chamada
- Transfere para a caixa postal, mas ela está cheia e não permite deixar mensagem
Verificação por desenho e um labirinto quase impossível
- Recentemente, o sistema passou a pedir que os golpistas desenhem para provar que são humanos
- Eles precisam copiar imagens como uma cobra usando chapéu, um cubo, um rato, um corvo levantando pesos e um robô
- O acerto é decidido com 50% de probabilidade
- Um golpista enviou uma mensagem dizendo que concluir a verificação humana era literalmente impossível
- Com a justificativa de que uma passphrase de segurança exige entropia aleatória, o sistema faz o usuário completar um labirinto para gerá-la
- O próprio Kitboga tentou por cerca de 10 minutos, mas o labirinto era tão difícil que não conseguiu concluí-lo
- Um golpista tentou o labirinto 127 vezes e conseguiu completar, mas depois ele foi reiniciado e teve de começar tudo de novo
- Para alguns golpistas, o sistema orienta colocar o celular em modo avião para fazer o saque
- Ao ativar o modo avião, a ligação cai
- Um golpista começou uma contagem regressiva a partir de 10 e então a chamada caiu
Tempo desperdiçado e investigação de carteiras reais usadas em golpes
- Ao longo de alguns meses, o sistema manteve centenas de golpistas ocupados e consumiu um total acumulado de 60 dias, ou 1.440 horas
- Um golpista acreditou que poderia receber o Bitcoin falso e usou o site por mais de 5 dias
- Outro golpista acessou o site por 40 dias seguidos
- Também houve casos em que golpistas que confiaram no sistema inseriram endereços de carteiras realmente valiosas
- Algumas carteiras tinham registros de centenas de milhares de dólares em movimentações
- Em colaboração com a equipe antifraude da Kraken, eles investigaram as carteiras e verificaram a possibilidade de bloqueá-las
- Nos golpes que foram interrompidos e denunciados, mais de 280 BTC passaram por algumas dessas carteiras
- A equipe da Kraken ajudou a construir a ferramenta e participou como parceira na investigação de carteiras fraudulentas e golpistas
De uma brincadeira ao apoio a vítimas
- Um dia, a equipe de suporte da Kraken avisou Kitboga de que alguém havia perguntado sobre “Bitcoin stock” e parecia confusa
- A mulher repassou à Kraken o endereço de e-mail e o nome de usuário de Kitboga, e a conexão aconteceu depois que o golpista fez com que ela ligasse para a falsa hotline de Bitcoin
- Essa mulher era uma vítima idosa que vinha sofrendo golpes havia 6 anos, e a equipe de Kitboga explicou a situação e a orientou para que recebesse a ajuda necessária
- Depois disso, dezenas de vítimas nos EUA ligaram para esse sistema, receberam explicações sobre a situação de golpe e foram conectadas a pessoas locais que poderiam ajudá-las
- O que começou como uma ideia divertida para desperdiçar o tempo de golpistas acabou se tornando um projeto que também levou à investigação de carteiras reais e ao apoio a vítimas
1 comentários
Opiniões no Hacker News
A parte em que a pessoa espera uma fila enorme, finalmente consegue ser atendida e cai numa resposta automática dizendo “a caixa postal está cheia” foi realista demais
Sei que é um mecanismo criado de propósito, mas recentemente passei exatamente pela mesma coisa em um sistema governamental importante de verdade
Tentei ligar para o California EDD para receber valores pendentes da licença familiar remunerada do estado, mas não havia como resolver online e era obrigatório ligar
Depois de esperar uma hora, o telefone chamou, caiu no correio de voz, disse que a caixa postal estava cheia e desligou; isso aconteceu duas vezes, e para começo de conversa a chance de conseguir entrar na fila era algo como 1 em 100, então foi enlouquecedor
Em geral, havia mais atendentes em relação ao número de falantes daquele idioma, então a proporção era melhor; pelo que me lembro, o número em vietnamita era o melhor, embora isso possa ter mudado
Se você não sabe o idioma, passar pelo menu automático é complicado, mas, uma vez que consegue falar com uma pessoa, os atendentes são bilíngues e falavam inglês de forma totalmente fluente
Se continuar pedindo um atendente, eles desligam, e o único jeito confiável de falar com uma pessoa era dizer “quero falar com um atendente para cancelar minha conta”
Tenho medo de que, quando começarem a colocar LLMs ou uma AI melhor, falar com uma pessoa de verdade se torne impossível
Ainda tenho milhares de dólares de seguro-desemprego que deveria receber por causa de uma demissão na pandemia, mas passei por algo parecido e acabei desistindo
Conheço o Kit por meio de um amigo, e uma vez até joguei Magic: The Gathering com ele
A persona dele nas transmissões não é muito diferente da personalidade real; parecia alguém nascido para fazer exatamente isso, era uma pessoa realmente boa, e a esposa e os filhos dele também eram legais
Ele começou como desenvolvedor web, e todos aqueles sites falsos de banco foram feitos por ele mesmo
É um trabalho muito inteligente: usar, paradoxalmente, técnicas de phishing para pegar phishers
Gosto dos vídeos do Kitboga
Sempre que assisto, fico impressionado com o quanto os golpistas são arrogantes, pretensiosos e cheios de si
Eles acreditam sinceramente que são muito inteligentes e não hesitam em zombar dos idosos com quem estão falando ao telefone
Sou grato ao Kitboga por lutar essa boa luta, e é bom ver bancos e corretoras de criptomoedas congelarem imediatamente as contas que ele denuncia
Parece que precisam se justificar com coisas do tipo “o Ocidente roubou dos países em desenvolvimento, então estamos pegando de volta” ou “esse idiota vai ser enganado por alguém de qualquer jeito, então não tem problema eu roubar”
Mas não sei o que veio primeiro, o ovo ou a galinha; talvez as pessoas atraídas para esse tipo de trabalho em call centers de golpe já sejam esse tipo de lixo desde o início
Por outro lado, uma pessoa comum que entra em um call center desses também pode acabar em uma situação tipo Stanford Prison Experiment e ser facilmente manipulada
Depois disso, quando atendo uma ligação, tento prendê-los pelo maior tempo possível para impedir que enganem pelo menos mais uma pessoa
Segurei três deles tempo suficiente para perguntar “por que vocês enganam uma senhora pobre?”, e os três deram a mesma resposta
“As pessoas do Ocidente são ricas e não merecem isso”
No geral, as pessoas tendem a seguir mais quem fala com confiança, então, para aumentar a taxa de sucesso, o golpista precisa soar convicto
O golpista quer fazer a vítima não duvidar da capacidade dele e, em vez disso, fazer a vítima duvidar constantemente do próprio julgamento
As vítimas mais vulneráveis reagem a esse tipo de abordagem
Se ele fosse cauteloso e gentil, a ligação provavelmente terminaria com “vou confirmar com o banco e retorno, obrigado”
A reviravolta final foi excelente em vários sentidos
Por puro acaso, o Kitboga salvou diretamente alguém de um golpe de longa duração e, além disso, talvez tenha descoberto por acaso uma nova técnica para ajudar vítimas
Se ele conseguir induzir o golpista a dar o número do Kitboga para a vítima, ele poderá ajudá-la diretamente
Não era o Kitboga e a equipe que estavam interpretando o lado que estava sendo enganado?
Não sei qual era a relação daquela mulher com o recibo de bitcoin ou o QR code
Todo mundo está rindo, mas eu encontrei um CAPTCHA impossível ao tentar fazer login na minha conta da OpenAI
É uma conta pela qual pago US$ 20 por mês, mas eu precisava clicar no quebra-cabeça 80 vezes, e se errasse uma vez tinha que começar tudo de novo
Não achei nada engraçado, então cancelei a assinatura; de qualquer forma, o Phind é mais rápido e tem qualidade melhor
Aqui todo mundo está achando divertido, mas, para mim, só vejo o esforço das pessoas que criam a experiência de internet que temos que enfrentar todos os dias
Parece combinar muito bem com equipes de IA e CAPTCHA /sarcasmo
É bem absurdo receber uma longa sequência de quebra-cabeças mesmo pagando US$ 20 por mês de assinatura
Às vezes são tantos quebra-cabeças difíceis demais que eu simplesmente desisto, e em outros dias fico torcendo para aparecerem só alguns
Ou seja, assinei para poder usar imediatamente e evitar o lixão de SEO, mas no fim ainda estou perdendo tempo e pagando para fornecer trabalho gratuito para treinamento de modelos
Se fosse anormal, a maioria perceberia imediatamente que era falso
Pedir para contar o número de nozes na foto é um pouco exagerado, mas hoje estamos tão acostumados a CAPTCHAs horríveis que parece plausível
Menus telefônicos também são assim
Se você me der alguns minutos, consigo pedir ao ChatGPT para criar um script que resolva isso
Em meio semana, usei menos de 10 prompts, e toda vez só recebia a resposta “nosso sistema detectou atividade suspeita, tente novamente mais tarde”
Parece que não é um problema raro, independentemente de ser assinante ou não
Fico me perguntando se alguém se lembra daquele bot telefônico anti-golpistas que fingia ser um idoso com demência
Acho que o nome era ‘Lemmy’; ele esperava o golpista parar de falar e então fazia uma pergunta ou soltava uma história longa e sem nexo
Era engraçado e, ao mesmo tempo, muito bem elaborado para manter a conversa, arrastando por horas, até que, quando começava a se repetir, o golpista explodia
Ele era um pouco mais inteligente do que essa bela fraude porque o fluxo da conversa era muito natural, e explorava o fato de que golpistas adoram falar quando têm oportunidade
Parece uma boa ideia para a próxima versão
https://en.wikipedia.org/wiki/Lenny_(bot)
https://www.youtube.com/watch?v=XSoOrlh5i1k
https://www.reddit.com/r/itslenny/comments/5lcfwq/lennys_his...
Também recomendo muito o filme "Sorry to Bother You"
https://en.wikipedia.org/wiki/Sorry_to_Bother_You
SORRY TO BOTHER YOU | Official Trailer:
https://www.youtube.com/watch?v=enH3xA4mYcY
LaKeith Stanfield interpreta Cash, e David Cross faz a “white voice” de Cash
The Art Of The White Voice by David Cross and Patton Oswalt (Sorry to Bother You):
https://www.youtube.com/watch?v=XxZt3sD3rzo
Watch Lakeith Stanfield Use His ‘White Voice’ in ‘Sorry to Bother You’ | Anatomy of a Scene:
https://www.youtube.com/watch?v=PY9RQFX28j0
Hoje ela é executiva de alto escalão, então parece não gostar muito de ser associada a isso, mas depois de algumas cervejas XXXX conta todo tipo de história
O realmente triste é que vivencio regularmente muitas dessas coisas também quando ligo para empresas “de verdade”
A qualidade da voz é deliberadamente reduzida a um nível como ouvir um walkie-talkie dentro de um avião a hélice; a música de espera horrível fica no volume máximo, ainda por cima com downsampling e aumento de volume, a ponto de doer fisicamente; as chamadas caem aleatoriamente; e surgem redirecionamentos em loop
Tudo isso acontece mesmo quando você é educado e paciente com os pobres atendentes que trabalham o dia inteiro nessas empresas
Não entendi a parte final
A equipe antifraude da Kraken descobre que uma pessoa que eles viam como vítima de golpe, mas com quem não conseguiam contato, ligou para o Gauntlet dele e, depois disso, eles conseguem ajudar essa mulher e outras vítimas que entraram no Gauntlet
Eu achava que o fluxo todo era o Kitboga e a equipe fazendo o papel de alvo e enviando um QR code falso para os golpistas
Se algumas das pessoas que estão sendo frustradas forem inocentes manipulados por golpistas, o cálculo moral fica mais complicado
Se houver uma resposta sólida para isso, ela poderia reduzir a preocupação do item 2, mas é difícil acreditar que não seja um método tão trabalhoso a ponto de diminuir a utilidade de um sistema automatizado
No geral, o vídeo foi divertido e, pensando na experiência com árvores de atendimento telefônico automático, era tão realista que dava risada, mas os pontos acima me impedem de apoiar totalmente o que ele faz
O que pode acontecer muito nesse sistema parece parecido com o que softwares de bots faziam para contornar CAPTCHAs
Eles podem contratar pessoas em situação difícil para resolver
O vídeo foi engraçado, mas também me deixou claramente consciente do quanto sou privilegiado por não ter nascido em um ambiente em que eu inevitavelmente me tornaria uma dessas “pessoas amaldiçoadas”, seja golpista ou vítima
https://youtu.be/tzXRb8PdmJo
No fim, esses golpistas são predadores, as pessoas que aparecem no vídeo são só a ponta do iceberg, e golpes contra ocidentais ricos são uma indústria de bilhões de dólares
Mas, ao mesmo tempo, eles também são vítimas da estrutura assimétrica de recompensas do capitalismo global e do colonialismo e, mais especificamente, muitos são vítimas de tráfico humano obrigadas a aplicar esses golpes
https://www.csis.org/analysis/cyber-scamming-new-destination...
Li há pouco o site do Kitboga e lá dizia algo como “tornar uma situação sombria um pouco mais leve”; é uma descrição que resume muito bem
Scammers vs Impossible Password Game também é bom de assistir
[1] https://www.youtube.com/watch?v=knhQ2f8anT8
Não dá para acreditar
Quase ri até o pulmão sair pela boca
“Por que você usou isso?!”
Kitboga é um tesouro nacional do YouTube
Normalmente são falas de filmes, mas agora ficou gravado na minha cabeça um golpista gritando “por que você fez isso?!?!?!”
Os números em determinadas posições indicavam à loja falsa do Google Play o valor usado