Cibercriminosos estão explorando as funcionalidades de notificação automatizada do GitHub e do Jira para entregar e-mails de phishing convincentes que parecem originar-se diretamente dessas plataformas. Essa campanha, conhecida como modelo Platform-as-a-Proxy (PaaP), contorna as verificações de segurança tradicionais, como SPF, DKIM e DMARC, pois os e-mails são enviados de servidores legítimos das próprias plataformas.
Como o ataque funciona no github
No GitHub, o ataque começa com a criação de um repositório pelo atacante. Em seguida, ele faz um commit com mensagens de campo carregadas com conteúdo de engenharia social. A interface de commit do GitHub possui duas áreas de texto: uma linha de resumo obrigatória curta e uma descrição opcional mais longa. O atacante coloca um gancho urgente, como uma fatura falsa ou alerta de cobrança, na linha de resumo, e preenche a descrição estendida com a mensagem completa do golpe, incluindo números de telefone falsos ou links fraudulentos.
Quando o commit é submetido, o GitHub notifica automaticamente todos os colaboradores por e-mail, com a mensagem completa incorporada no corpo da notificação. O e-mail resultante aparece como uma notificação padrão do GitHub, com cabeçalhos de e-mail brutos confirmando o servidor de envio como "out-28.smtp.github.com", um servidor de e-mail legítimo do GitHub.
A assinatura DKIM carrega "d=github.com" e passa em todas as verificações sem levantar nenhuma bandeira de segurança. Isso significa que os gateways de segurança tradicionais, que confiam nessas assinaturas, não bloqueiam o e-mail, permitindo que o phishing chegue à caixa de entrada do usuário.
Mecanismo de ataque no jira
A abordagem no Jira utiliza um mecanismo diferente. Os atacantes criam um projeto de Service Management do Jira, definindo um nome falso, como "Argenta", e incorporam sua mensagem de phishing dentro do campo "Mensagem de Boas-vindas" ou "Descrição do Projeto". Usando o recurso "Convidar Clientes", eles submetem o endereço de e-mail do alvo. O backend da Atlassian gera então um e-mail de convite automatizado, envolvendo o conteúdo do atacante em seu próprio modelo assinado e com marca.
O e-mail chega parecendo exatamente uma notificação oficial do sistema Jira, com o rodapé de marca da Atlassian. Isso torna extremamente difícil para os usuários distinguir entre uma notificação legítima e um ataque de phishing, especialmente quando o conteúdo é urgente ou financeiro.
Estatísticas e alcance da campanha
Analistas da Cisco Talos rastrearam essa tendência crescente e publicaram suas descobertas em 7 de abril de 2026. Seus dados mostram que, em 17 de fevereiro de 2026, o dia de pico de atividade, cerca de 2,89% de todos os e-mails da infraestrutura do GitHub estavam ligados a esse abuso. Em uma janela de cinco dias, aproximadamente 1,20% do tráfego de "noreply@github.com" incluía um isco de "fatura" na linha de assunto.
Em quase todos os casos observados, o objetivo final é o roubo de credenciais. As vítimas são atraídas a clicar em alertas de cobrança falsos, números de suporte fraudulentos ou avisos de conta enganosos. Uma vez que um usuário fornece as credenciais de login, os atacantes ganham um ponto de entrada que pode levar a acesso não autorizado, tomada de conta e comprometimento mais profundo da rede.
Recomendações para equipes de segurança
A Cisco Talos recomenda que as organizações mudem de confiar cegamente nos e-mails das plataformas SaaS. As equipes de segurança devem integrar os logs de auditoria da API do GitHub e da Atlassian em um sistema SIEM ou SOAR para sinalizar atividade incomum, como convites em massa de usuários ou criação de projetos de locais não familiares, antes que qualquer e-mail de phishing seja enviado.
Qualquer notificação que carregue conteúdo financeiro ou de urgência de plataformas como GitHub ou Jira deve ser sinalizada para revisão, pois esse conteúdo conflita com o propósito pretendido dessas ferramentas. Para interações sensíveis, os usuários devem navegar diretamente para o portal oficial da plataforma em vez de clicar nos links de notificação.
As organizações também são incentivadas a automatizar relatórios de remoção para as equipes de Confiança e Segurança das plataformas para aumentar o custo operacional para os atacantes.
Medidas de mitigação imediata
- Monitoramento de logs de API: Implemente alertas para atividades incomuns de criação de repositórios ou convites de usuários.
- Educação do usuário: Treine os colaboradores para verificar o contexto das notificações, especialmente se envolverem dados financeiros.
- Verificação de links: Incentive os usuários a não clicar em links de e-mail, mas sim navegar manualmente para a plataforma.
- Relatórios de abuso: Automatize o envio de relatórios de abuso para as equipes de segurança do GitHub e Atlassian.
Conclusão
A exploração das funcionalidades legítimas de plataformas de desenvolvimento e gerenciamento de projetos para fins maliciosos representa uma evolução significativa nas táticas de phishing. A confiança inerente nessas ferramentas, combinada com a autenticação robusta, cria um vetor de ataque difícil de detectar. A conscientização e o monitoramento proativo são essenciais para mitigar esses riscos.