Introdução
Uma nova campanha de phishing focada em credenciais está utilizando um e-mail falso com o tema de um novo áudio para atrair destinatários a uma página de login do Google falsificada. A mensagem transforma um prompt familiar de correio de voz em uma maneira de roubar credenciais de conta, dependendo de uma simples chamada de ação "Reproduzir Áudio" em vez de um anexo suspeito.
O e-mail envia seu alvo através de uma cadeia de rastreamento e redirecionamento antes de apresentar uma página feita para se assemelhar ao Google Workspace ou Google Voice. Essa rota em camadas pode fazer com que o primeiro clique pareça rotineiro, enquanto move a vítima para um site de coleta de credenciais controlado fora do serviço legítimo.
Detalhes da Campanha e Vetores de Ataque
A campanha se destaca pela sofisticação social e pelo uso de serviços legítimos para mascarar a intenção maliciosa. Os pesquisadores observaram uma cópia codificada em Base64 do endereço de e-mail do destinatário no fragmento da URL. Em termos simples, o Base64 é uma maneira de representar texto que pode ocultar seu significado à primeira vista, não uma forma de proteção. Transportar esse valor entre as etapas pode permitir que a página falsa reconheça qual endereço ela deve exibir ou visar.
O estágio final é projetado para parecer mais credível no navegador. Ele cria uma página com tema de contas do Google usando uma URL Blob, obtendo o conteúdo de phishing de infraestrutura separada. Esse uso de várias etapas ecoa técnicas vistas em campanhas anteriores de redirecionamento do Gmail, onde uma primeira parada aparentemente benigna ocultava o destino.
Indicadores de Comprometimento (IoCs)
Equipes de segurança devem monitorar os seguintes indicadores para detectar e bloquear essa ameaça específica:
- Domínio de entrega: sendgrid[.]net (infraestrutura de rastreamento de e-mail observada na cadeia de redirecionamento)
- Domínio de rastreamento de cliques: rdnjfgli.r.ap-northeast-1.awstrack[.]me (usado pelo link "Reproduzir Áudio")
- URL de phishing: gm2.drr[.]accoderkubes[.]com/workspace/googlev.html (página com tema do Google Workspace)
- Domínio de infraestrutura externa: spy.mwork801[.]com
- Recurso JavaScript: spy.mwork801[.]com/gmail/js/start.js
Impacto e Implicações para a Segurança Corporativa
A campanha importa porque contas de e-mail de trabalho podem expor muito mais do que mensagens. Um login roubado pode abrir acesso a arquivos, contatos, calendários e links de redefinição, enquanto uma conta confiável pode ser reutilizada para enviar iscas mais convincentes a colegas, parceiros ou clientes.
Para um funcionário, a resposta mais segura é evitar usar um link em uma notificação de áudio inesperada. Abra o serviço usual diretamente em um navegador, verifique se existe um correio de voz real e inspecione a barra de endereço antes de inserir qualquer senha. As organizações também devem relatar e quarentenar e-mails semelhantes para que outras caixas de entrada possam ser verificadas rapidamente.
Recomendações para CISOs e Equipes de SOC
Os times de segurança devem revisar a telemetria de e-mail para padrões de redirecionamento incomuns, particularmente mensagens que prometem reprodução de áudio, mas levam a prompts de login de conta. Eles devem correlacionar cliques de URL com novas tentativas de login, preservar a cadeia de redirecionamento completa para investigação e bloquear destinos maliciosos confirmados nas camadas de e-mail, web e DNS.
Este caso também mostra por que a marca sozinha não é prova de legitimidade. Uma tela de login polida, um logotipo reconhecível e um endereço personalizado podem todos ser copiados por criminosos. Os leitores devem tratar solicitações de autenticação inesperadas como suspeitas, mesmo quando a página parecer familiar ou chegar após uma mensagem aparentemente comum.
Perguntas Frequentes
Como identificar esse tipo de phishing? Verifique se o link leva a uma página de login ao invés de reproduzir áudio. Desconfie de e-mails que prometem mensagens de voz inesperadas.
Qual a melhor defesa? Treinamento de conscientização focado em verificar URLs e não clicar em links de notificação de áudio não solicitados. Implementar filtros de e-mail avançados para detectar redirecionamentos suspeitos.