Uma campanha de phishing com tema AliExpress tenta convencer quem faz compras online a instalar uma extensão no navegador. A investigação foi publicada a 24 de setembro de 2026 pela EfficientIP Research Labs, uma equipa de uma empresa de segurança de redes, e mostra como os burlões usam cadeias de endereços descartáveis para levar as vítimas até um site convincente.
O que os investigadores observaram
A 9 de junho de 2026, a EfficientIP sinalizou dez possíveis endereços com a terminação .cyou antes mesmo de estarem registados. A 2 de julho, esses domínios foram registados e ficaram ativos. Todos seguem o mesmo padrão (um algarismo seguido de cinco letras) e apontam para servidores da mesma rede, o que indica uma operação coordenada.
Quem abre um destes endereços é reencaminhado por uma camada de rastreamento até um site com um nome que imita "alishop", mas com um zero no lugar do "o". O site promove uma ferramenta de "assistente de compras" para o AliExpress, com aspeto profissional, mensagens tranquilizadoras de segurança e um botão bem visível "Add to Browser" (adicionar ao navegador). Segundo os investigadores, imita a Alitools, uma marca legítima de assistente de compras. Vários serviços de segurança independentes classificaram o site como malicioso ou inseguro.
O que é certo e o que é apenas risco potencial
A própria EfficientIP separa o que viu do que poderia acontecer. Os riscos que aponta são potenciais: roubo de palavras-passe ou de dados de cartão se alguém tentasse iniciar sessão ou comprar no site, exposição da navegação através de uma extensão não confiável, e fraude com programas de afiliados. Os investigadores sublinham que estes cenários não devem ser apresentados como perdas confirmadas.
A investigação não refere vítimas em Portugal nem noutro país, não confirma que tenham sido roubados dados e diz não haver provas de que o AliExpress esteja envolvido ou tenha aprovado o site. Não se trata de uma falha de segurança do AliExpress.
Porque é que uma extensão pode ser perigosa
As extensões são pequenos programas que se instalam no navegador para acrescentar funções, como comparar preços ou encontrar cupões. Para funcionar, muitas pedem permissão para "ler e alterar os dados de todos os sites". Uma extensão maliciosa com esse acesso pode ver as páginas que visita e o que escreve nelas. Por isso, uma extensão deve vir sempre da loja oficial do navegador e de um programador que reconheça.
Quem é afetado
Quem tenha chegado ao site falso através de um link (por email, SMS, anúncio, rede social ou código QR, segundo os canais possíveis descritos pelos investigadores) e, sobretudo, quem tenha instalado a extensão ou introduzido dados. Não há informação sobre vítimas portuguesas.
O que está confirmado
Segundo a EfficientIP: dez domínios .cyou coordenados, ativos desde 2 de julho de 2026; reencaminhamento para um site falso com tema AliExpress e um botão para adicionar uma extensão; classificação do site como malicioso ou inseguro por vários serviços independentes.
O que ainda é incerto
Não está confirmado que dados foram recolhidos, nem quantas pessoas visitaram o site, instalaram a extensão ou perderam dinheiro. A investigação não detalha o comportamento técnico da extensão.
O que fazer agora
- Só visitou o site: se não instalou nada nem introduziu dados, feche a página. Não há indicação de que a simples visita tenha causado danos.
- Instalou a extensão: remova-a no menu de extensões do navegador (em Chrome, chrome://extensions) e reveja outras extensões que não reconheça.
- Depois de remover a extensão, termine sessão nas contas importantes e altere as palavras-passe a partir de um dispositivo de confiança, ativando a verificação em dois passos.
- Introduziu a palavra-passe do AliExpress ou de outra conta no site: altere-a de imediato no site oficial e em qualquer outro serviço onde use a mesma.
- Introduziu dados do cartão: contacte o banco ou emissor do cartão pelo número oficial, peça o bloqueio se recomendado e acompanhe os movimentos.
- Para o futuro: instale extensões apenas a partir da loja oficial do navegador e desconfie de endereços com letras trocadas por números.

