Hack Alerta

Ataques de vishing visam executivos para roubo de credenciais Microsoft 365

Campanha de vishing e token theft ataca executivos para roubar credenciais Microsoft 365, usando proxies residenciais para evadir detecção.

Caçadores de ameaças divulgaram detalhes sobre um cluster de extorsão e roubo de dados generalizado que tem como alvo diretoria e executivos de nível sênior. O ataque utiliza engenharia social sofisticada, combinando chamadas telefônicas falsas de suporte de TI com técnicas de token theft para comprometer contas Microsoft 365 e outros serviços SaaS.

Vetor de ataque e engenharia social

A campanha começa com uma abordagem de vishing, onde os atacantes se passam por membros do departamento de TI ou help desk. As vítimas, geralmente diretores e vice-presidentes, recebem chamadas urgentes solicitando autenticação imediata para resolver supostos problemas de conta. Essa pressão psicológica é projetada para contornar a cautela natural dos usuários corporativos, levando-os a fornecer credenciais ou aprovar solicitações de login fraudulentas.

Técnicas de roubo de tokens e AitM

Após obter a confiança da vítima, os criminosos empregam ataques Adversary-in-the-Middle (AitM). Eles interceptam os fluxos de autenticação legítimos, capturando tokens de sessão e credenciais temporárias. Com esses dados, os atacantes conseguem acessar ambientes Microsoft 365 sem precisar quebrar senhas complexas ou burlar autenticação multifator (MFA) tradicionalmente implementada.

Uso de proxies residenciais e evasão

Um aspecto crítico desta operação é o uso de sign-ins provenientes de proxies residenciais. Ao rotacionar endereços IP que parecem originários de residências comuns, os atacantes dificultam a correlação de eventos de segurança e a identificação de padrões anômalos pelos sistemas de detecção de intrusão corporativos. Isso permite que as sessões comprometidas permaneçam ativas por períodos prolongados sem disparar alertas de geolocalização ou comportamento.

Extorsão e roubo de dados

Além do acesso às contas, o objetivo final inclui a extração de dados confidenciais e a preparação para ataques de extorsão. Com o controle total sobre as caixas de entrada executivas, os criminosos podem enviar e-mails fraudulentos para parceiros e fornecedores, solicitando transferências financeiras ou informações privilegiadas. A combinação de acesso administrativo e capacidade de comunicação direta aumenta significativamente o potencial de dano financeiro e reputacional.

Medidas de mitigação recomendadas

As organizações devem reforçar os protocolos de verificação de identidade para solicitações de suporte de TI, estabelecendo canais oficiais de confirmação independentes. A implementação de MFA baseada em hardware ou notificações push com aprovação contextual é essencial para mitigar o risco de token theft. Além disso, a segmentação de rede e o monitoramento de sessões ativas podem ajudar a identificar acessos suspeitos provenientes de IPs residenciais ou locais incomuns.

O que os CISOs devem fazer imediatamente

  1. Revise as políticas de atendimento ao cliente e suporte técnico interno para garantir que nenhuma solicitação de senha seja feita por telefone.
  2. Implemente restrições de acesso baseadas em localização e dispositivo para contas de alto privilégio.
  3. Realize treinamentos específicos de conscientização sobre vishing para executivos e equipes administrativas.
  4. Monitore logs de autenticação do Azure AD em busca de sinais de AitM e uso de proxies desconhecidos.

Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.