Alerta de novo golpe no Brasil que explora recurso da Microsoft para invadir contas corporativas

Sem precisar roubar senhas, cibercriminosos enganam funcionários com códigos de autorização para acessar e-mails, arquivos na nuvem e conversas do Teams

Compartilhar:

A Kaspersky identificou um novo golpe digital no Brasil que permite a invasão de contas corporativas sem a necessidade de roubo de senhas. A fraude engana o funcionário para que ele insira, no site oficial da Microsoft, um código de autorização que vincula um novo dispositivo. Ao realizar a ação acreditando ser uma validação de rotina, a vítima concede aos criminosos acesso direto a e-mails, arquivos no SharePoint e conversas no Teams. 

  

A abordagem começa com e-mails fraudulentos sobre temas urgentes, como orçamentos ou pedidos de compra, contendo anexos em PDF ou links hospedados em páginas legítimas. Esses endereços intermediários servem apenas como ponte para redirecionar o usuário a uma página criada pelos cibercriminosos, dificultando a detecção por filtros de segurança tradicionais. 

  

Na página falsa, é exibida uma mensagem informando que o documento está protegido e requer um código de validação. Enquanto a vítima navega, o golpista inicia em segundo plano uma solicitação real de acesso à conta da Microsoft. A própria plataforma gera o código de autorização que é mostrado na tela enganosa para o funcionário. 

  

Acreditando que a sequência serve apenas para abrir o documento, a vítima digita o código, faz o login oficial e conclui o processo. Sem perceber, porém, ela autoriza o criminoso a vincular outro dispositivo à conta e assumir seu controle. 

  

“O grande perigo desta campanha é que o processo explora a boa-fé do usuário por meio de um recurso de conveniência muito comum nos escritórios, para validar o acesso a um aplicativo de trabalho por código, por exemplo. O funcionário acredita estar realizando apenas uma validação de rotina para visualizar um conteúdo confidencial, sem perceber que está entregando a chave de acesso do sistema da empresa para um dispositivo desconhecido e controlado por um cibercriminoso”, explica Fabio Marenghi, pesquisador líder de segurança da Kaspersky. 

  

Para mitigar o risco, especialistas recomendam que usuários recusem solicitações de conexão não iniciadas por eles e desconfiem de e-mails que exijam códigos externos para liberar arquivos. Já as empresas devem monitorar acessos por códigos de dispositivos, identificar tentativas atípicas de login e adotar soluções de segurança capazes de filtrar mensagens maliciosas e bloquear links de phishing antes que cheguem aos colaboradores. 

Conteúdos Relacionados

Security Report | Overview

Estudo global revela lacuna crítica entre a detecção e a contenção de ciberataques

Pesquisa encomendada pela Illumio aponta que, apesar da alta confiança na resposta a incidentes, 49% das organizações brasileiras sofrem com...
Security Report | Overview

Apenas 22% das empresas conseguem escalar Inteligência Artificial com sucesso, aponta Gartner

Mesmo com falta de visibilidade financeira e baixo retorno em projetos populares, 85% dos líderes pretendem ampliar investimentos em IA...
Security Report | Overview

Nova variante do Python NodeStealer ganha funções de espionagem e amplia roubo de dados no Facebook

Malware utiliza Inteligência Artificial para evoluir código, registrar digitação e fazer capturas de tela, utilizando bots do Telegram para exfiltração...
Security Report | Overview

Hospital de Clínicas de POA fortalece resiliência cibernética

Instituição de saúde reduz tempo e ponto de recuperação para menos de cinco minutos, assegurando a continuidade de serviços clínicos...