Caçadores de ameaças divulgaram detalhes sobre um cluster de extorsão e roubo de dados generalizado que tem como alvo diretoria e executivos de nível sênior. O ataque utiliza engenharia social sofisticada, combinando chamadas telefônicas falsas de suporte de TI com técnicas de token theft para comprometer contas Microsoft 365 e outros serviços SaaS.
Vetor de ataque e engenharia social
A campanha começa com uma abordagem de vishing, onde os atacantes se passam por membros do departamento de TI ou help desk. As vítimas, geralmente diretores e vice-presidentes, recebem chamadas urgentes solicitando autenticação imediata para resolver supostos problemas de conta. Essa pressão psicológica é projetada para contornar a cautela natural dos usuários corporativos, levando-os a fornecer credenciais ou aprovar solicitações de login fraudulentas.
Técnicas de roubo de tokens e AitM
Após obter a confiança da vítima, os criminosos empregam ataques Adversary-in-the-Middle (AitM). Eles interceptam os fluxos de autenticação legítimos, capturando tokens de sessão e credenciais temporárias. Com esses dados, os atacantes conseguem acessar ambientes Microsoft 365 sem precisar quebrar senhas complexas ou burlar autenticação multifator (MFA) tradicionalmente implementada.
Uso de proxies residenciais e evasão
Um aspecto crítico desta operação é o uso de sign-ins provenientes de proxies residenciais. Ao rotacionar endereços IP que parecem originários de residências comuns, os atacantes dificultam a correlação de eventos de segurança e a identificação de padrões anômalos pelos sistemas de detecção de intrusão corporativos. Isso permite que as sessões comprometidas permaneçam ativas por períodos prolongados sem disparar alertas de geolocalização ou comportamento.
Extorsão e roubo de dados
Além do acesso às contas, o objetivo final inclui a extração de dados confidenciais e a preparação para ataques de extorsão. Com o controle total sobre as caixas de entrada executivas, os criminosos podem enviar e-mails fraudulentos para parceiros e fornecedores, solicitando transferências financeiras ou informações privilegiadas. A combinação de acesso administrativo e capacidade de comunicação direta aumenta significativamente o potencial de dano financeiro e reputacional.
Medidas de mitigação recomendadas
As organizações devem reforçar os protocolos de verificação de identidade para solicitações de suporte de TI, estabelecendo canais oficiais de confirmação independentes. A implementação de MFA baseada em hardware ou notificações push com aprovação contextual é essencial para mitigar o risco de token theft. Além disso, a segmentação de rede e o monitoramento de sessões ativas podem ajudar a identificar acessos suspeitos provenientes de IPs residenciais ou locais incomuns.
O que os CISOs devem fazer imediatamente
- Revise as políticas de atendimento ao cliente e suporte técnico interno para garantir que nenhuma solicitação de senha seja feita por telefone.
- Implemente restrições de acesso baseadas em localização e dispositivo para contas de alto privilégio.
- Realize treinamentos específicos de conscientização sobre vishing para executivos e equipes administrativas.
- Monitore logs de autenticação do Azure AD em busca de sinais de AitM e uso de proxies desconhecidos.