Hack Alerta

Atacantes usam phishing de chaves de acesso para sequestrar contas na nuvem da Microsoft e exfiltrar dados

A Microsoft divulgou detalhes sobre duas novas campanhas de ataque que visam contas corporativas na nuvem. Uma delas utiliza engenharia social sofisticada com tema de chaves de acesso para burlar autenticação, enquanto outra envia milhões de e-mails fraudulentos. Especialistas alertam para riscos de exfiltração de dados e perdas financeiras.

A Microsoft divulgou recentemente detalhes sobre duas campanhas coordenadas por grupos criminosos que visam comprometer ambientes corporativos baseados em nuvem. As táticas empregadas combinam infraestrutura de entrega de e-mail de terceiros com engenharia social sofisticada, focando especificamente na exploração do mecanismo de autenticação por chaves de acesso (passkeys). O objetivo principal é o sequestro de identidades digitais e a subsequente exfiltração de dados sensíveis, representando uma evolução significativa nas técnicas de ataque contra infraestruturas de identidade.

Descoberta e escopo

O relatório técnico da fabricante detalha a existência de dois vetores distintos operando simultaneamente. A primeira campanha envolveu o envio de mais de um milhão de mensagens fraudulentas entre os dias 3 e 5 de agosto de 2026. Nessas comunicações, os atacantes mascararam-se como diretores executivos de grandes organizações para induzir funcionários a realizar transferências financeiras ou acessar links maliciosos. Essa abordagem clássica de Business Email Compromise (BEC) foi amplificada pelo uso de infraestrutura de e-mail de terceiros comprometida, dificultando a detecção inicial pelos filtros de segurança tradicionais.

A segunda campanha, considerada mais crítica para profissionais de segurança da informação, utiliza um tema específico de chaves de acesso para enganar usuários legítimos. Ao invés de solicitar senhas tradicionais, as páginas de phishing criam prompts falsos que imitam a interface nativa de autenticação FIDO2. Quando o usuário interage com o prompt falso, acreditando estar confirmando sua identidade, os credenciais são capturados e utilizados para assumir o controle da sessão na nuvem. Esse método visa contornar as defesas baseadas em senha e explorar a confiança inerente nos métodos de autenticação biométrica ou hardware-based.

Vetor e exploração

A exploração dessas vulnerabilidades humanas e técnicas ocorre através de sites clonados que replicam visualmente os portais de login oficiais da Microsoft Azure e Office 365. O vetor de entrada primário é o e-mail, mas a superfície de ataque expande-se para qualquer canal onde o usuário possa ser solicitado a autenticar-se. Os criminosos utilizam domínios visualmente similares aos originais e certificados SSL válidos para aumentar a credibilidade do site fraudulento.

Técnicamente, o ataque aproveita a flexibilidade dos protocolos WebAuthn. Ao interceptar a solicitação de assinatura de desafio enviada pelo navegador, o atacante pode forçar a confirmação em seu próprio servidor intermediário. Isso permite que eles capturem a chave privada associada à conta sem precisar quebrar a criptografia subjacente. Uma vez obtido o token de sessão válido, os invasores ganham acesso total às ferramentas de administração, correio eletrônico e repositórios de arquivos armazenados no ambiente cloud.

Evidências e limites

As evidências coletadas pela equipe de resposta a incidentes da Microsoft indicam que os ataques foram bem-sucedidos em múltiplas jurisdições. No entanto, não há confirmação pública sobre o número exato de contas comprometidas ou a extensão total dos dados exfiltrados até o momento. A empresa limitou suas declarações iniciais ao alerta preventivo e à disponibilização de orientações de mitigação, sugerindo que a investigação forense ainda está em andamento.

É importante notar que a falta de transparência sobre o volume de vítimas impede uma avaliação precisa do impacto global. Alguns analistas de mercado especulam que o número real pode ser superior ao divulgado, dado o tempo decorrido desde o início das atividades observadas. Até que relatórios complementares sejam emitidos pelas autoridades competentes ou pelas próprias empresas afetadas, recomenda-se tratar a ameaça como ativa e generalizada.

Impacto e alcance

O impacto operacional desses ataques pode ser devastador para organizações que dependem de serviços em nuvem para operações críticas. Além do risco direto de perda de propriedade intelectual e dados confidenciais, existe o potencial de interrupção prolongada dos serviços devido à necessidade de recuperação de identidade e reconfiguração de políticas de acesso. Empresas que não possuem monitoramento contínuo de anomalias de comportamento podem levar semanas para detectar a presença do invasor dentro do ambiente.

Financeiramente, as consequências incluem custos de remediação, multas regulatórias e danos à reputação. Campanhas de fraude financeira associadas, como as mencionadas no primeiro vetor, resultam em perdas diretas de capital. Para setores como saúde, finanças e governo, onde a integridade dos dados é mandatória, o comprometimento de contas administrativas representa um risco sistêmico que pode afetar a continuidade do negócio.

Implicações regulatórias (LGPD)

No contexto brasileiro, a Lei Geral de Proteção de Dados (LGPD) impõe obrigações rigorosas em caso de incidentes de segurança que envolvam dados pessoais. Se a exfiltração de dados atingir informações identificáveis de cidadãos brasileiros, a organização responsável deve notificar a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados dentro do prazo estabelecido pela legislação.

A falha em implementar controles adequados de autenticação multifator ou a negligência na proteção de credenciais pode ser interpretada como descumprimento dos princípios de segurança previstos na lei. Multas aplicáveis podem chegar a 2% do faturamento da empresa ou R$ 50 milhões por infração. Portanto, a adoção de medidas proativas contra phishing de chaves de acesso não é apenas uma questão técnica, mas também de conformidade legal e governança corporativa.

Medidas de mitigação recomendadas

Para neutralizar essa ameaça, as equipes de segurança devem revisar imediatamente as políticas de autenticação condicional implementadas no Azure Active Directory. Recomenda-se a desabilitação de métodos de autenticação menos seguros e a priorização de chaves de acesso registradas via dispositivos físicos confiáveis. Além disso, a implementação de verificações de risco comportamental pode ajudar a identificar sessões anômalas originadas de locais incomuns ou horários atípicos.

  • Ativar a verificação de risco de login para todas as contas privilegiadas.
  • Configurar alertas para tentativas de acesso a partir de novos dispositivos ou localizações geográficas desconhecidas.
  • Realizar treinamentos específicos sobre identificação de prompts de autenticação falsos.
  • Revisar logs de auditoria de acesso para detectar padrões de atividade suspeita.

O que os CISOs devem fazer imediatamente

Os líderes de segurança da informação devem convocar reuniões de crise para alinhar a resposta interna à divulgação da Microsoft. É essencial comunicar claramente aos colaboradores sobre a natureza da ameaça e instruí-los a nunca confirmar solicitações de autenticação recebidas fora do fluxo normal de trabalho. A comunicação deve ser direta, evitando alarmismo desnecessário, mas enfatizando a urgência da vigilância.

Além disso, os CISOs devem validar se seus sistemas de detecção e resposta estão configurados para capturar eventos de autenticação falhos ou repetitivos. A integração com plataformas de inteligência de ameaças externas pode fornecer indicadores de comprometimento (IOCs) adicionais para enriquecer a detecção. A prioridade máxima deve ser a preservação da integridade das contas administrativas e a garantia de que backups críticos estejam isolados e imutáveis.

Perguntas frequentes

Como saber se um prompt de autenticação é legítimo?
Sempre verifique a origem da solicitação. Um prompt legítimo geralmente aparece diretamente no aplicativo oficial ou no portal gerenciado pela empresa. Solicitações enviadas por e-mail ou pop-ups inesperados devem ser ignoradas.

Devo desativar minhas chaves de acesso?
Não necessariamente. A tecnologia é segura quando usada corretamente. O problema reside na engenharia social que engana o usuário. Mantenha as chaves, mas fortaleça os processos de validação de identidade.

Qual o prazo para notificar a ANPD?
A LGPD exige notificação em tempo razoável, considerando a gravidade do incidente. Embora não haja um prazo fixo universal, a prática recomendada é notificar assim que o incidente for confirmado e avaliado.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.