Os analistas de segurança da Microsoft identificaram um aumento significativo nas atividades de phishing e vishing durante o segundo trimestre de 2026, com um volume total de 7,6 bilhões de ameaças baseadas em e-mail detectadas entre abril e junho. O relatório destaca que, embora o volume mensal tenha caído ligeiramente de 2,7 bilhões em abril para 2,4 bilhões em junho, o roubo de credenciais permaneceu como o objetivo principal dos atacantes.
Contexto e Escala do Incidente
A campanha de phishing não se limita mais à caixa de entrada de e-mail tradicional. Os atacantes estão migrando agressivamente para ferramentas de colaboração, como o Microsoft Teams, onde as mensagens e chamadas podem parecer mais confiáveis do que um e-mail inesperado. Durante o segundo trimestre, as detecções de phishing no Teams aumentaram 19% de março para abril e subiram mais 10% em junho. O vishing, ou phishing por voz, mostrou o crescimento mais acentuado, com tentativas de chamadas maliciosas semanais aumentando cerca de 80% desde o início de 2026, atingindo quase 10 vezes a média de meados de 2025 até o final de junho.
Vetores de Ataque e Técnicas
A maioria das campanhas de phishing foca no roubo de credenciais, representando de 94% a 96% dos ataques de payload malicioso observados no trimestre. Essas campanhas geralmente direcionam as vítimas para páginas de login falsas ou carregam uma tela de login copiada localmente, permitindo que os atacantes capturem senhas e potencialmente contornem controles de conta normais. Arquivos HTML e PDF foram os formatos de entrega mais frequentes, representando juntos cerca de 60% a 70% dos ataques baseados em payload.
Os atacantes também estão explorando fluxos de autenticação legítimos, como as campanhas de phishing de código de dispositivo do Microsoft 365, que podem abusar de fluxos de autenticação legítimos em vez de depender de sites obviamente maliciosos. O phishing por QR-code também permaneceu uma ameaça notável, apesar de ter diminuído de seu pico de março de 18,7 milhões de ataques para 8,3 milhões em junho.
Impacto Operacional e Riscos
Um ataque automatizado de comprometimento de e-mail comercial atingiu mais de 67.000 usuários em mais de 42.000 organizações em menos de três horas. Ele usou mensagens de executivos falsificados, solicitações de relatórios de envelhecimento e iscas de desvio de folha de pagamento para iniciar conversas com os destinatários antes de fazer solicitações financeiras fraudulentas. A escala cria um desafio sério para as organizações, pois muitos desses ataques dependem da confiança humana em vez de falhas de software.
Uma mensagem que parece rotineira ou uma chamada que parece vir do suporte de TI interno pode ser suficiente para iniciar um comprometimento custoso. Em um incidente relatado, uma chamada de falsificação de suporte do Teams persuadiu um funcionário a fornecer acesso através do Quick Assist, ilustrando por que as tentativas de comprometimento de chamadas de suporte do Teams exigem verificação imediata por meio de um canal interno aprovado.
Medidas de Mitigação Recomendadas
As organizações devem revisar as configurações de proteção de e-mail, habilitar a remoção de mensagens pós-entrega e ativar as proteções de link e anexo. Elas também devem usar treinamento de conscientização contra phishing, adotar autenticação multifator resistente a phishing para contas privilegiadas, restringir comunicações externas não confiáveis do Teams e desabilitar ferramentas de suporte remoto que não sejam operacionalmente necessárias.
As equipes de segurança devem investigar chamadas inesperadas do Teams, chats externos incomuns e solicitações suspeitas para executar ferramentas de acesso remoto. Monitorar tanto a atividade de identidade quanto o comportamento do endpoint é essencial, especialmente à medida que os recursos de colaboração externa abusados em campanhas de vishing podem contornar controles tradicionais focados em e-mail.
Indicadores de Comprometimento (IoCs)
Os indicadores de comprometimento identificados incluem domínios de envio como 9i6pokerdepot[.]com, endereços de e-mail como Customer.Service[@]9i6pokerdepot[.]com e URLs de download de droppers como hxxps://t90141296286.p.clickup-attachments[.]com. Hashes SHA-256 de anexos de campanha também foram documentados para detecção em plataformas de inteligência de ameaças.
Perguntas Frequentes
Qual é o principal objetivo das campanhas de phishing atuais? O roubo de credenciais continua sendo o objetivo principal, representando a vasta maioria dos ataques observados.
Como o vishing difere do phishing tradicional? O vishing utiliza chamadas de voz para pressionar as vítimas a compartilhar acesso ou executar ferramentas, explorando a confiança em interações de voz em tempo real.
Quais são as melhores práticas para mitigação? Implementar autenticação multifator resistente a phishing, treinar usuários e monitorar atividades de identidade e endpoint são essenciais.