Hack Alerta

Hackers Criam Regras Ocultas de Caixa de Correio no Microsoft 365 para Interceptação de E-mails

Pesquisadores da Proofpoint revelam que 40% das contas Microsoft 365 comprometidas têm regras de caixa de correio maliciosas criadas para interceptar e-mails e manter acesso persistente.

Introdução

Criminosos cibernéticos encontraram uma maneira silenciosa de sentar dentro de uma conta de e-mail corporativa e ler tudo o que é enviado e recebido — sem que o proprietário da conta saiba. Os atacantes estão agora abusando de um recurso nativo do Microsoft 365 chamado regras de caixa de correio para interceptar silenciosamente e-mails comerciais, redirecionar comunicações financeiras e suprimir notificações de segurança, tudo enquanto permanecem completamente invisíveis para a vítima.

Como as Regras Ocultas Operam Dentro de Contas Comprometidas

Uma vez dentro de uma conta comprometida, os atacantes seguem um processo repetível e metódico. Eles criam regras de caixa de correio usando nomes curtos, genéricos ou sem sentido — nada que um usuário real definiria — para que as regras permaneçam invisíveis à revisão casual. Essas regras alcançam múltiplos objetivos de uma vez. Eles silenciosamente encaminham e-mails contendo palavras-chave financeiras como "fatura", "transferência" ou "contrato" para endereços externos controlados pelos atacantes.

Eles ocultam alertas de MFA, e-mails de redefinição de senha e avisos de login suspeitos para que as vítimas nunca percebam que suas contas foram violadas. E porque essas regras sobrevivem à redefinição de senhas, elas mantêm acesso persistente muito tempo depois que as credenciais são alteradas. Em um cenário de fraude de folha de pagamento documentado, um atacante comprometeu uma conta e imediatamente criou uma regra para arquivar qualquer e-mail contendo "Lista de Pagamento" no assunto.

Dados e Estatísticas da Pesquisa

Pesquisadores da Proofpoint, Anna Akselevich, Pavel Asinovsky e Yaniv Miron, identificaram esta técnica como um dos comportamentos de pós-exploração mais consistentes observados em tomadas de conta baseadas em nuvem. Sua análise descobriu que aproximadamente 40% das contas Microsoft 365 comprometidas tinham pelo menos uma regra de caixa de correio maliciosa criada logo após a violação inicial. O tempo mais curto registrado entre uma violação de conta e a criação da regra foi de apenas oito segundos, mostrando claramente o quão deliberada e automatizada essa tática se tornou.

No ambiente Microsoft 365, os atacantes geralmente ganham seu primeiro ponto de apoio através de phishing de credenciais, password spraying ou abuso de consentimento OAuth. Em vez de implantar malware ou criar infraestrutura externa, eles dependem dos recursos nativos da plataforma para manter o acesso e permanecer ocultos. Isso torna a detecção significativamente mais difícil porque toda a atividade maliciosa roda inteiramente dentro do próprio ambiente da Microsoft, usando funcionalidade nativa legítima em vez de qualquer ferramenta externa suspeita.

Impacto e Alcance

O impacto se estende bem além de contas individuais. De fraudes de Business Email Compromise a operações de spam em grande escala que visam redes universitárias, os atacantes usam regras de caixa de correio ocultas para operar indetectáveis dentro das organizações por semanas ou até meses. A técnica funciona em todos os setores e explora o fato simples de que a maioria dos usuários nunca revisa as configurações de regra de sua caixa de correio.

Medidas de Mitigação Recomendadas

Equipes de segurança e organizações devem tomar várias medidas para limitar a exposição. Desabilitar o encaminhamento externo automático no Exchange Online remove um dos caminhos de persistência mais abusados. Implementar autenticação multifator com políticas de acesso condicional reduz o risco de violação inicial de conta.

Monitorar concessões de consentimento OAuth para permissões de aplicativo suspeitas, auditar regras de caixa de correio em um cronograma regular, revogar sessões ativas quando uma violação for detectada e revisar logs de login do Entra ID para locais incomuns ou eventos de autenticação de risco são todas ações críticas para detectar e conter ameaças baseadas em regras cedo. A implementação de ferramentas de detecção de anomalias que monitoram o comportamento de regras de e-mail pode ajudar a identificar atividades maliciosas antes que causem danos significativos.

Perguntas Frequentes

  • Como verificar se há regras maliciosas? Acesse as configurações de regras de e-mail no Outlook Web App e procure por regras com nomes genéricos ou encaminhamento para endereços externos.
  • As regras sobrevivem à troca de senha? Sim, as regras de caixa de correio são persistentes e não são removidas automaticamente quando a senha é alterada.
  • Qual a melhor ferramenta de detecção? Soluções de segurança de e-mail que analisam o comportamento e logs de auditoria do Microsoft 365 são essenciais.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.