Nem todo golpe na internet precisa roubar uma senha, instalar malware ou exibir aquela página suspeita que parece ter sido criada em 2007. Às vezes, basta um site bonito, um botão para entrar com o Google e uma assinatura que pode passar dos US$ 2 mil por ano.
Uma investigação da Malwarebytes identificou mais de 100 sites de assinatura conectados pelo uso do mesmo kit de desenvolvimento e por informações semelhantes associadas aos desenvolvedores. Entre eles aparecem páginas que imitam produtos e marcas conhecidas, incluindo GPT 6 Astra, DaVinci Resolve, PixAI e OpenCut.
Há até um site utilizando o nome Omegle, serviço de conversas com desconhecidos encerrado oficialmente em 2023.
O ponto curioso é que os sites analisados não seguem necessariamente o roteiro tradicional de phishing. Segundo a investigação, eles não exibiam formulários falsos para capturar senhas nem tentavam convencer visitantes a instalar arquivos maliciosos.
A estratégia é bem mais convincente.
Tudo parece normal até a hora de pagar
As páginas apresentam conexão segura, design profissional e textos que poderiam facilmente pertencer a uma startup legítima de inteligência artificial.
Algumas mostram avaliações, comparações de desempenho, depoimentos e números bastante específicos de usuários. Um dos serviços afirmava possuir mais de 12 milhões de usuários. Outro exibia nomes de grandes empresas como clientes, embora a investigação não tenha encontrado evidências de uma relação entre essas companhias e o serviço anunciado.
É o velho problema da internet vestido com uma interface nova. Colocar cinco estrelas em uma página é fácil. Provar que alguém realmente deu essas cinco estrelas é outra história.
O cadeado exibido pelo navegador também não resolve o problema.
Uma conexão HTTPS significa que os dados transmitidos entre o navegador e aquele servidor estão criptografados. Isso não funciona como um certificado de honestidade da empresa responsável pelo domínio.
Depois de clicar em botões como “Sign in” ou “Get started”, o visitante encontra o verdadeiro objetivo comercial dessas páginas: vender assinaturas.
Os planos identificados pela Malwarebytes começam abaixo de US$ 10 mensais e podem ultrapassar US$ 2 mil em pagamentos anuais.
No caso do site que imitava o GPT 6 Astra, os planos mensais encontrados custavam US$ 89, US$ 169 e US$ 249.

O produto só aparece depois da assinatura
Outro detalhe chama atenção.
Nos sites examinados pela Malwarebytes, não havia uma forma funcional de experimentar o produto anunciado antes de pagar. Elementos apresentados nas páginas iniciais não funcionavam sem autenticação e, depois do login, o visitante era direcionado para uma página de preços.
Isso isoladamente não significa que um serviço seja fraudulento. Existem plataformas legítimas que exigem pagamento antecipado.
O problema está na combinação dos sinais.
A investigação encontrou poucas informações verificáveis sobre as empresas responsáveis pelos serviços, além da ausência de avaliações independentes ou listagens oficiais que permitissem confirmar as promessas apresentadas nos próprios sites.
Algumas plataformas também solicitavam o envio de documentos, gravações e outros arquivos para processamento.
Nesse cenário, a discussão deixa de envolver apenas dinheiro. O usuário pode acabar entregando informações potencialmente sensíveis a um serviço cuja empresa responsável é difícil de identificar.
Mais de 100 sites e praticamente o mesmo motor
Apesar das diferenças visuais, os sites analisados compartilhavam uma característica importante: por baixo da pintura, vários utilizavam a mesma estrutura.
A Malwarebytes descobriu que as páginas foram construídas sobre um kit comercial legítimo destinado à criação rápida de serviços online.
O pacote inclui recursos para contas de usuários, cobrança, armazenamento de arquivos e ferramentas administrativas. Quem compra a solução precisa basicamente adicionar marca, identidade visual e o produto que pretende oferecer.
O kit custa US$ 249 em pagamento único. Templates adicionais são vendidos por cerca de US$ 2.
Segundo a publicidade do próprio fornecedor citada na investigação, seria possível colocar um produto no ar em aproximadamente uma hora.
Depois da criação da primeira plataforma, lançar outras versões se torna relativamente barato. Novo domínio, nova identidade visual, descrição diferente e pronto: nasceu mais uma “startup”.
Escalar um negócio digital nunca foi tão simples. Infelizmente, escalar páginas questionáveis também não.
Restos do template ajudaram a entregar o jogo
Alguns dos sites ainda mantinham conteúdos de demonstração que acompanhavam o kit original.
Foram encontrados banners promocionais genéricos, itens de menu, referências à marca do próprio template e depoimentos de pessoas ou empresas aparentemente sem relação com o serviço anunciado.
Em um caso, uma lista demonstrativa de empresas acabou reapresentada como se aquelas companhias fossem clientes da plataforma.
Em outro, a palavra “boilerplate”, utilizada no desenvolvimento de software para descrever código base reutilizável, continuava aparecendo no nome de um plano pago.
Não é exatamente o tipo de detalhe que você espera encontrar em uma plataforma supostamente consolidada.
O login do Google é verdadeiro
Talvez a parte mais convincente dessa estrutura seja justamente aquela que realmente é legítima.
Os sites direcionavam usuários para uma página verdadeira de autenticação do Google. A senha era inserida nos servidores do próprio Google e não diretamente nas páginas investigadas.

Segundo a análise, as aplicações analisadas solicitavam informações básicas, como nome, endereço de e-mail e foto de perfil. Elas não pediam acesso ao Gmail ou ao Google Drive.
Isso reduz um determinado tipo de risco, mas não transforma automaticamente o serviço em legítimo.
O login do Google confirma que o Google está realizando a autenticação e compartilhando com uma aplicação externa as informações autorizadas pelo usuário. Ele não confirma que aquela aplicação pertence à empresa ou à marca apresentada na página.
É uma diferença pequena na interface e enorme na prática.
Tela de consentimento pode revelar sinais importantes
Antes de autorizar uma aplicação, o Google apresenta informações sobre quem está solicitando acesso.
É justamente aí que o usuário deveria prestar mais atenção.
A recomendação é comparar o nome da aplicação, o domínio e os dados do desenvolvedor com o produto que você realmente pretendia acessar.
Nos serviços analisados, os contatos de suporte associados aos desenvolvedores utilizavam contas gratuitas de webmail, em vez de endereços ligados às marcas apresentadas nos sites.
Usar Gmail não transforma ninguém em golpista, evidentemente. Mas uma empresa que afirma possuir milhões de usuários e se apresenta como uma operação estabelecida utilizando um endereço gratuito como principal contato técnico merece, no mínimo, alguns minutos extras de investigação.
Como os pesquisadores conectaram os sites
A semelhança visual não foi a única evidência encontrada.
Sites modernos carregam diversos arquivos necessários para executar suas funções. Em determinados sistemas, os nomes desses arquivos são derivados do próprio conteúdo. Quando o conteúdo muda, o nome normalmente também muda.
A Malwarebytes encontrou vários nomes de arquivos idênticos entre as páginas analisadas, indicando que diferentes sites executavam a mesma versão do software utilizado como base.
Isso, sozinho, ainda não seria suficiente para afirmar que existe um único operador. Afinal, diferentes pessoas podem comprar o mesmo template.
A conexão considerada mais relevante apareceu nos dados dos desenvolvedores cadastrados no Google.
Os contatos utilizavam contas gratuitas contendo o mesmo nome, com pequenas alterações, como números diferentes adicionados aos endereços.
Como esses dados são fornecidos durante o registro das aplicações no Google e não são inseridos automaticamente pelo kit comercial, os pesquisadores apontam que os sites provavelmente são administrados por uma mesma parte ou por pessoas estreitamente relacionadas.
O problema continua depois do pagamento
Descobrir quem realmente está cobrando também pode ser complicado. A investigação não encontrou, em muitos dos sites, nomes de empresas registradas, endereços comerciais ou outras informações de propriedade que pudessem ser verificadas de forma independente.
Em alguns casos, o único canal disponível era um endereço de email. Isso pode se transformar em uma bela dor de cabeça quando chega o momento de pedir reembolso, contestar uma cobrança ou resolver qualquer problema relacionado à assinatura.
Alguns planos anuais ultrapassavam US$ 2 mil cobrados em um único pagamento. Outros ainda determinavam que créditos não utilizados expirariam depois de determinado período.
Dependendo do sistema adotado, os dados do cartão podem ser processados por uma empresa de pagamentos externa. Mesmo assim, o usuário ainda pode compartilhar dados da conta, documentos e arquivos privados diretamente com o serviço contratado.
Como identificar sites falsos de inteligência artificial
O caso mostra uma mudança importante na maneira como páginas suspeitas podem se apresentar.
Erros grosseiros de português, layouts quebrados e domínios obviamente estranhos continuam existindo, mas não são mais requisitos para uma operação duvidosa.
Um site pode possuir HTTPS, design profissional, login legítimo do Google e sistema real de pagamentos e, ainda assim, não ser operado pela empresa que o visitante imagina.
Por isso, vale conferir cuidadosamente o domínio antes de criar uma conta e procurar informações verificáveis sobre a empresa responsável. Nome empresarial, endereço, política de privacidade, termos de uso e canais de suporte consistentes ajudam nessa verificação.
A tela de consentimento do Google também merece atenção. O nome da aplicação e os dados do desenvolvedor precisam fazer sentido em relação ao serviço que você pretende utilizar.
Outro sinal relevante é a impossibilidade de verificar qualquer parte do produto antes do pagamento, principalmente quando a plataforma faz promessas ambiciosas sem possuir avaliações independentes ou presença oficial facilmente verificável.
E existe uma regra ainda mais importante para ferramentas de IA: não envie documentos, fotografias, gravações ou outros arquivos sensíveis antes de descobrir quem realmente está do outro lado.
Porque uma interface bonita pode ser criada em uma tarde. Recuperar dados que você entregou para a empresa errada é um projeto um pouco mais complicado.








