Introdução
Pesquisadores da Mandiant detectaram uma "expansion in threat activity" que usa táticas de voice phishing (vishing) e páginas falsas de captura de credenciais para obter acesso não autorizado a plataformas SaaS, incluindo a coleta de fatores de autenticação multifator (MFA).
O que foi observado
Segundo o relatório divulgado e repercutido pela The Hacker News, a atividade emprega tradecraft coerente com campanhas associadas ao grupo financeiramente motivado conhecido como ShinyHunters. O operador usa chamadas de voz avançadas (vishing) combinadas com sites de phishing que imitam empresas-alvo para induzir usuários a entregar credenciais e códigos MFA.
Vetor e mecânica
- Vishing: atacantes contactam vítimas por voz, com scripts elaborados para persuadir a ação imediata.
- Páginas de credential harvesting: sites clonados que simulam portais legítimos das empresas visadas para capturar login, senha e códigos/tokens de MFA.
- Combinação alvo: a junção de engenharia social por voz e páginas falsas aumenta a probabilidade de sucesso contra controles baseados em MFA por SMS ou códigos TOTP entregues via canal que o atacante consegue obter ou interceptar.
Alvos e impacto
A descrição fala em comprometimento de plataformas SaaS — ambiente com amplo uso corporativo —, o que eleva o potencial impacto lateral em redes corporativas quando credenciais e MFA são roubados. A notícia não revela números de vítimas nem empresas específicas comprometidas.
Limitações da informação disponível
As fontes públicas não detalham indicadores de comprometimento (IoCs) completos, listas de empresas afetadas ou evidência de exploração massiva. Também não foram divulgadas provas de que o método já comprometeu contas em escala global; a Mandiant descreve uma expansão na atividade alinhada ao tradecraft do grupo.
Medidas recomendadas
- Priorizar formas de MFA resistentes a phishing (FIDO2/WebAuthn, chaves de segurança) em vez de SMS/TOTP quando possível.
- Treinamento focado em vishing para equipes com privilégios e terceiros que suportam acesso administrativo a ambientes SaaS.
- Implementar detecção de sessões anômalas em SaaS (login de novos dispositivos/países, risco por hora) e bloqueios de força bruta ou geográficos quando aplicável.
- Validar processos de verificação telefônica com fornecedores e implantar controles para verificar chamadas de suporte ou autenticações por voz.
O que falta ser divulgado
Não há, até o momento, divulgação pública detalhada de IoCs, números de comprometimentos ou listas de fornecedores SaaS afetados. As equipes de resposta devem acompanhar publicações da Mandiant e de fornecedores de identidade/SSO para atualizações técnicas e indicadores.
Conclusão
A combinação de vishing e páginas de phishing que capturam MFA representa um risco crescente para ambientes SaaS. A recomendação operacional é acelerar migração para MFA phishing-resistant e fortalecer processos humanos e técnicos de verificação de credenciais e sessões.