Skip to main content
Blog
Blog

Sequestro de afiliados e sequestro de tráfego: como scripts de fraude redirecionam utilizadores

O sequestro de afiliados é sequestro de tráfego para fraude de comissão: scripts no navegador redirecionam cliques por links de afiliado controlados por atacantes. Veja como funciona e como travá-lo.

Jul 10, 2025 10 min read
banner deste artigo em fundo preto e azul
Índice

Resumo: sequestro de afiliados

  • O sequestro de afiliados acontece quando uma extensão de navegador comprometida ou maliciosa, um resolvedor DNS ou um script de terceiros redireciona o tráfego legítimo do comerciante para links de afiliado controlados pelo atacante, capturando comissões sobre transações que o comerciante teria conseguido de qualquer forma.
  • O dano é duplo: o comerciante paga comissões sobre vendas não incrementais, e a sessão do utilizador pode ser redirecionada para sites semelhantes ou de phishing.
  • A deteção exige monitorização em sessão das chamadas de rede de saída do seu site, porque o redirecionamento acontece depois de a página carregar e antes de a transação se concluir. Os controlos do lado do servidor não o veem.

Sem tempo? Veja as ferramentas de prova de chargeback da cside. Cobre tudo o que se segue numa única implementação.

O sequestro de afiliados é uma forma crescente de abuso de scripts de terceiros no comércio eletrónico. JavaScript injetado intercepta o clique de saída de um utilizador dentro do navegador, encaminha-o através do URL de afiliado de um atacante e envia o utilizador para o destino real. O servidor vê um pedido normal; a fraude está concluída antes de a página seguinte carregar.

Este guia explica como funcionam o sequestro de afiliados e a categoria mais ampla de sequestro de tráfego, como os atacantes evitam a deteção e o que realmente os trava.

O que é o sequestro de afiliados?

O sequestro de afiliados é uma forma de sequestro de tráfego em que JavaScript injetado altera o clique, o link de saída ou o percurso de sessão de um utilizador, fazendo-o passar pelo URL de afiliado de um atacante antes de chegar ao destino real. O utilizador pode continuar a chegar ao site esperado, mas a atribuição e o crédito de comissão passam para o atacante. Como o redirecionamento é acionado dentro do navegador, os registos do servidor, os WAFs e os controlos focados apenas no checkout costumam ver um pedido de página normal enquanto o roubo de receita acontece entre o clique e o destino.

O que é o sequestro de tráfego?

O sequestro de tráfego é quando alguém altera secretamente para onde apontam os links de um site, enviando visitantes para outros sites. Frequentemente por razões maliciosas. Isto é mau para os utilizadores (que são enganados ou expostos a perigo) e para os proprietários de sites (que perdem confiança e receita).

Condicionámos os utilizadores a achar normal que, ao clicar em "Pagar", o ecrã pisque e uma página completamente nova carregue a partir de um domínio totalmente diferente.

Mas isto é um ponto cego enorme, e os atacantes sabem-no.

Por isso, se está a proteger o próprio formulário de pagamento, validando scripts nessa página utilizando a cside, por exemplo, faz todo o sentido que um agente malicioso sequestre antes o clique que leva os utilizadores até lá.

Para mais informação sobre esta tática, veja a nossa atualização de janeiro sobre o PCI DSS para empresas SAQ A.

Esta tática específica é conhecida como clickjacking (simplesmente uma estratégia dentro do sequestro de tráfego), e é habitualmente usada para imitar fluxos de confiança.

Tipos de sequestro num relance

TermoO que éQuem prejudica
Sequestro de tráfegoCódigo altera secretamente para onde os links ou a navegação de um site enviam os visitantesUtilizadores e proprietários de sites
ClickjackingEngana o utilizador para que clique em algo diferente do que vê, muitas vezes através de sobreposições invisíveisUtilizadores
Sequestro de afiliados (sequestro de links)Redireciona um clique ou sessão através do link de afiliado de um atacante para roubar uma comissãoProgramas de afiliados e proprietários de sites
Redirecionamento maliciosoEnvia um visitante para uma página de burla ou malware a meio do fluxoUtilizadores e proprietários de sites

Como funciona a fraude de afiliados?

O sequestro de afiliados é a forma mais comum: código malicioso força o clique ou a sessão de um utilizador a passar pelo link de afiliado do atacante antes de o destino real carregar, de modo que o atacante recebe uma comissão que o visitante nunca teve intenção de gerar. De forma mais ampla, a fraude de afiliados acontece quando alguém abusa de programas de afiliados (que pagam por cliques ou vendas) forçando utilizadores a passar pelos seus links especiais, mesmo que o utilizador nunca tivesse essa intenção. Isto é injusto tanto para o site real como para as empresas que gerem os programas de afiliados.

Uma tática comum é o sequestro de links, em que um script redireciona um utilizador através do link de afiliado do atacante antes de chegar ao destino final. Em casos mais sofisticados, os atacantes inserem links de afiliado dinamicamente apenas para determinados utilizadores de alto valor, ou com base em sinais do navegador, dificultando a deteção.

As verificações de qualidade de tráfego podem sinalizar a qualidade dos cliques de campanha, a filtragem de tráfego de bots, leads falsos e sinais de abuso de formulários. A visibilidade de sessão no navegador acrescenta a visão em tempo de execução que mostra quando o JavaScript reescreve links, abre redirecionamentos ocultos ou manipula cookies de atribuição dentro da página.

Verificações de qualidade do tráfego de marketing comparadas com a visibilidade da cside sobre fraude e automação no navegador

Como sabe se o sequestro de afiliados está a acontecer no seu site?

O sequestro de afiliados não deixa rasto nos registos do servidor porque o redirecionamento é acionado dentro do navegador. Estes sinais surgem quando tem visibilidade do lado do cliente:

  • Lacunas de atribuição nos painéis de afiliados. As conversões geradas pelas suas campanhas pagas começam a creditar um ID de afiliado desconhecido que nunca autorizou.
  • Percursos de referência inconsistentes. Utilizadores que chegam de tráfego direto ou pago passam por um domínio adicional antes do checkout, visível apenas em rastreios de pedidos ao nível do navegador, não nos registos de acesso do servidor.
  • Scripts a consultar elementos de link em tempo de execução. Um script que chama document.querySelectorAll('a') ou anexa listeners de clique a todos os links de saída é um forte indicador de reescrita de links.
  • Comportamento de redirecionamento condicionado por cookies. O sequestro ativa-se apenas para visitantes sem um cookie específico, tornando quase impossível reproduzi-lo em sessões de QA que reutilizam o mesmo perfil de navegador.
  • Lacunas de comissão zero. Os relatórios de gastos com anúncios mostram impressões e cliques pagos, mas os painéis do programa de afiliados creditam conversões a um editor que não autorizou.

O Internet Crime Complaint Center (IC3) do FBI recebeu 880.418 queixas em 2023, com perdas totais reportadas superiores a 12,5 mil milhões de dólares (fonte: Relatório Anual do IC3 de 2023). A fraude de cliques de afiliados é sistematicamente subestimada nesses números: os registos do servidor mostram uma sequência de pedidos normal mesmo quando o redirecionamento é acionado do lado do cliente.

Como acontecem estes ataques? (com excertos de código simples)

Os atacantes usam JavaScript oculto em sites.

Veja como funciona, passo a passo:

1. A detetar o seu navegador

O script começa por verificar que navegador está a usar:

// Verifica se está a usar Chrome, Firefox, Safari, etc.  
function getBrowser() {  
  // ...deteta o tipo de navegador...  
}

2. A substituir links de download

Encontra todos os links de download e altera o que acontece quando lhes clica:

// Encontra todos os links de download e altera o seu comportamento  
let links = document.querySelectorAll('a.dlink');  
for (let link of links) {  
  link.setAttribute('href', 'javascript:void(0);');  
  link.addEventListener('click', function () {  
    // Em vez de descarregar, é redirecionado  
    window.open('https://malicious-redirect[.]com', "_blank");  
  });  
}

3. A rastrear e limitar redirecionamentos

Para não ser demasiado óbvio, o script usa cookies para limitar a frequência com que é redirecionado:

function hasCookie() {  
  return document.cookie.includes('wpdlInterval=1');  
}

Como prevenir o sequestro de afiliados

O sequestro de afiliados é acionado dentro do navegador do visitante, não no seu servidor, pelo que os controlos de segurança convencionais estão no lugar errado. Estes passos visam a camada do navegador:

  1. Faça o inventário dos scripts de terceiros em cada página. O código de sequestro entra através de entradas comprometidas no gestor de tags, scripts de anúncios maliciosos ou extensões maliciosas do navegador. Precisa de um inventário em tempo real de execução, não de uma verificação estática de código.

  2. Alerte para mutações em links de saída em tempo de execução. Monitorize scripts que chamam document.querySelectorAll('a'), sobrescrevem atributos href em elementos de link, ou anexam listeners de clique a todos os links de saída. Scripts legítimos raramente modificam links; scripts de sequestro de afiliados quase sempre o fazem.

  3. Compare com a sua lista de editores autorizados. Se o seu painel de afiliados creditar um ID de editor que nunca autorizou, esse é o sinal depois do facto. Automatize comparações dos relatórios de afiliados com a sua lista de editores aprovados para que as lacunas surjam rapidamente.

  4. Teste em perfis de navegador novos a partir de várias regiões. Os scripts de sequestro só se ativam quando um cookie específico está ausente, tornando-os invisíveis em sessões de QA que reutilizam o mesmo perfil de navegador. Testar a partir de perfis limpos em diferentes locais expõe o comportamento de redirecionamento condicional.

  5. Aplique uma Política de Segurança de Conteúdo (CSP) rigorosa. Uma CSP que limita as fontes de scripts aprovadas reduz os canais que os atacantes podem usar para injetar novos scripts. Não deteta o sequestro através de scripts já na lista branca, mas eleva o custo do ataque.

  6. Implemente monitorização de segurança na camada do navegador. A monitorização do lado do cliente que observa a execução de JavaScript durante sessões reais de visitantes pode sinalizar navegações não autorizadas e reescritas de links em tempo real. Este é o único controlo que vê o redirecionamento de afiliado no momento em que é acionado. A cside executa esta monitorização através de JavaScript próprio (first-party), o que evita a remoção pelos bloqueadores de anúncios que afeta as tags de segurança de terceiros.

O que é que isto significa para si?

  • Para os utilizadores: Pode acabar em sites fraudulentos ou perigosos, ou o seu computador pode ficar infetado.
  • Para os proprietários de sites: Os seus visitantes perdem confiança, a sua reputação sofre, corre o risco de violações de conformidade e perde receita real.

Como pode identificar e prevenir isto?

Para os utilizadores:

  • Tenha cuidado com links de download, especialmente em sites desconhecidos.
  • Use uma extensão de navegador ou bloqueador de anúncios que avise sobre redirecionamentos suspeitos.
  • Mantenha o seu navegador e antivírus atualizados.

Para os proprietários de sites:

  • Faça verificações regulares ao seu site em busca de scripts desconhecidos.
  • Use plugins de segurança e mantenha o seu software atualizado.
  • Configure alertas para padrões de tráfego invulgares.

Considerações finais

O sequestro de tráfego e a fraude de afiliados são ameaças reais. Ao compreender como estes ataques funcionam, pode proteger-se melhor a si próprio e ao seu site. Mantenha-se alerta e seja sempre cauteloso com links desconhecidos.

Para os proprietários de sites, a defesa está na visibilidade da camada do navegador. O código de sequestro de afiliados e de redirecionamento só se revela em tempo de execução no navegador, pelo que a monitorização de segurança do lado do cliente que faz o inventário de cada script e alerta para alterações não autorizadas em links de saída é o que o deteta. A cside também sinaliza os agentes de IA e bots que cada vez mais automatizam este abuso.

Registe-se para começar ou marque uma demonstração.

Himanshu Anand
Software Engineer

I'm a software engineer and security analyst.

FAQ

Frequently Asked Questions

As lacunas de atribuição nos painéis de afiliados são o sinal mais comum: conversões das suas campanhas pagas passam a creditar um ID de afiliado desconhecido. Outros sinais incluem scripts que chamam document.querySelectorAll em elementos de link em tempo de execução, comportamento de redirecionamento condicionado por cookies que não aparece em sessões de QA, e lacunas de comissão zero, em que os gastos com anúncios mostram cliques, mas os relatórios de afiliados creditam um editor diferente. Nenhum destes sinais aparece nos registos do servidor; é necessária monitorização na camada do navegador para os detetar.

O sequestro de afiliados é uma forma de fraude de afiliados em que código malicioso num site força o clique ou a sessão de um utilizador a passar pelo link de afiliado do atacante antes de o enviar para o destino real, de modo que o atacante recebe uma comissão que o utilizador nunca teve intenção de gerar. Costuma funcionar como JavaScript injetado que reescreve links de download ou de saída, por vezes apenas para determinados utilizadores ou sinais do navegador, para evitar a deteção.

Sim. O sequestro de afiliados pode vir de um script de terceiros comprometido, de uma entrada não autorizada num gestor de tags ou de uma extensão maliciosa do navegador em execução no dispositivo do utilizador. Nesses casos, o servidor pode parecer limpo enquanto o JavaScript no navegador reescreve links, abre redirecionamentos de afiliado ou altera cookies de atribuição.

O clickjacking engana o utilizador para que clique em algo diferente do que vê, muitas vezes através de sobreposições invisíveis. O sequestro de afiliados redireciona especificamente o clique ou a navegação através do link de afiliado do atacante para roubar comissões. O clickjacking é uma técnica; o sequestro de afiliados é um dos resultados fraudulentos que os scripts de redirecionamento injetados podem produzir.

Um script injetado encontra links de saída ou de download e reescreve-os, ou adiciona um listener de clique que abre primeiro o URL de afiliado do atacante. Costuma usar cookies para limitar a frequência com que dispara e verificações do navegador para visar apenas determinados visitantes, o que torna o comportamento difícil de reproduzir e quase invisível para ferramentas do lado do servidor.

Como o código malicioso é executado no navegador, os controlos do lado do servidor não o detetam. Deteta-se com monitorização do lado do cliente que faz o inventário de todos os scripts, sinaliza alterações não autorizadas a links de saída ou de download e alerta quando o código redireciona utilizadores para domínios não aprovados. A cside monitoriza scripts em tempo de execução no navegador para capturar código de redirecionamento e de sequestro de afiliados injetado antes que prejudique utilizadores ou receita.

O comércio eletrónico, os downloads de software e os jogos online enfrentam o maior risco, porque dependem de links de saída rastreáveis com estruturas de comissão de afiliados. Qualquer site que pague comissões por cliques ou compras tem uma superfície que scripts injetados podem explorar. Viagens, serviços financeiros e software por subscrição também são alvos frequentes.

A prevenção exige visibilidade do lado do cliente que as ferramentas do lado do servidor não oferecem. Faça o inventário de todos os scripts de terceiros em execução nas suas páginas, configure alertas para modificações em tempo de execução nos elementos de link de saída, audite a sua lista de editores de afiliados autorizados em busca de IDs desconhecidos, e teste o seu site em perfis de navegador novos para revelar comportamento de redirecionamento condicionado por cookies invisível no QA normal. A cside monitoriza a execução de JavaScript no navegador a partir de sessões reais de visitantes e sinaliza scripts que reescrevem links ou direcionam utilizadores para domínios não autorizados.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário