ÚLTIMAS NOTÍCIAS
● Excelente escolha para o fim de semana: filme de ação eletrizante estrelado por Tom Cruise lidera audiência no streaming ● Famoso emulador de GameCube e Wii para Android agora conta com suporte a multiplayer online ● Starlink anuncia melhorias significativas na conexão de internet para embarcações em alto-mar ● Novo acessório para câmera portátil da DJI promete melhorar o zoom sem perda de nitidez ● Bella Campos fala sobre “A Estranha na Cama”, thriller erótico ao lado de Paolla Oliveira: “Muitas cenas sem roupa” ● Emulador de PS5 evolui e consegue iniciar Silent Hill 2 Remake usando gráfico integrado ● Excelente escolha para o fim de semana: filme de ação eletrizante estrelado por Tom Cruise lidera audiência no streaming ● Famoso emulador de GameCube e Wii para Android agora conta com suporte a multiplayer online ● Starlink anuncia melhorias significativas na conexão de internet para embarcações em alto-mar ● Novo acessório para câmera portátil da DJI promete melhorar o zoom sem perda de nitidez ● Bella Campos fala sobre “A Estranha na Cama”, thriller erótico ao lado de Paolla Oliveira: “Muitas cenas sem roupa” ● Emulador de PS5 evolui e consegue iniciar Silent Hill 2 Remake usando gráfico integrado ● Excelente escolha para o fim de semana: filme de ação eletrizante estrelado por Tom Cruise lidera audiência no streaming ● Famoso emulador de GameCube e Wii para Android agora conta com suporte a multiplayer online ● Starlink anuncia melhorias significativas na conexão de internet para embarcações em alto-mar ● Novo acessório para câmera portátil da DJI promete melhorar o zoom sem perda de nitidez ● Bella Campos fala sobre “A Estranha na Cama”, thriller erótico ao lado de Paolla Oliveira: “Muitas cenas sem roupa” ● Emulador de PS5 evolui e consegue iniciar Silent Hill 2 Remake usando gráfico integrado

Nova fraude no Brasil compromete contas Microsoft sem exigir senha dos usuários

FOTO: REPRODUÇÃO/SERGEY ZOLKIN/UNSPLASH

Uma vertente inédita de crime cibernético detectada no Brasil possencia que invasores comprometam perfis corporativos sem a necessidade de capturar senhas. O esquema manipula colaboradores para que eles próprios permitam, de forma inconsciente, o pareamento de um aparelho estranho à sua conta da Microsoft, conforme alerta divulgado pela Kaspersky.

O acesso irrestrito permite que os fraudadores monitorem mensagens de correio eletrônico, documentos no SharePoint e chats do Teams. Os detalhes técnicos da operação foram destrinchados pela firma de segurança digital em um relatório veiculado no portal Securelist.com.

O passo a passo da investida criminosa

A investida tem início com o envio de uma mensagem eletrônica fraudulenta que simula urgência, abordando temas como transações comerciais ou propostas financeiras em aberto.

O e-mail contém um arquivo PDF ou um link direcionado a um site idôneo, empregado unicamente para despistar e encaminhar o alvo a um portal falso controlado pelos hackers.

Na interface falsa, um aviso informa que o arquivo possui restrições de segurança e necessita de um código numérico — exibido logo abaixo — para ser liberado. O funcionário, então, supõe que o número serve estritamente para desbloquear o documento.

Exemplo de e-mail com a tentativa de phishing (Divulgação/Kaspersky)

A armadilha do sequestro de sessão

Enquanto a vítima interage com a página falsa, o agente malicioso dispara, ocultamente, uma requisição oficial de autenticação na plataforma da Microsoft, fingindo configurar um novo hardware.

A própria infraestrutura da Microsoft emite um código de liberação para essa demanda, sendo este exatamente o número exibido pelo site fraudulento ao usuário.

Ao preencher o código na tela verídica de login da gigante tecnológica, a pessoa consente, sem o saber, com a sincronização de um dispositivo estrangeiro ao seu perfil. De acordo com a Kaspersky, o empregado é levado a crer que executa um procedimento corriqueiro de checagem, ignorando que está concedendo as portas da rede corporativa a estranhos.

O pesquisador sênior da Kaspersky, Fabio Marenghi, pontua que o perigo central da investida reside no aproveitamento da confiança do trabalhador através de ferramentas voltadas à agilidade operacional, habitualmente empregadas para autenticar ferramentas laborais via código.

Para o especialista, o profissional supõe liberar apenas o acesso a um material restrito, sem perceber que repassa o controle de segurança da organização para uma máquina gerida por quadrilhas.

Os criminosos usam sites que parecem legítimos para enganar o usuário (Divulgação/Kaspersky)

Estratégias de prevenção para usuários

  • Desconfie de liberações imprevistas: Qualquer solicitação para emparelhar um novo aparelho precisa ser negada caso não corresponda a uma ação iniciada pelo próprio indivíduo naquele instante.
  • Analise o padrão de segurança: Arquivos autênticos, a exemplo de faturas e relatórios corporativos, comumente demandam senhas preexistentes (como documentos de identidade), em vez de sequências geradas em páginas externas.
  • Acesse manualmente: Na incerteza quanto à procedência de um link, a conduta mais prudente consiste em redigir o link oficial do serviço diretamente no navegador, evitando os atalhos de mensagens.
  • Inspecione URLs: Verifique o link integral antes de acessá-lo, observando termos como “redirect_uri”, “return_url” ou “next”, que costumam desviar o fluxo para ambientes nocivos mesmo originando-se de plataformas seguras.
  • Valide o endereço final: Após o carregamento da página, certifique-se de que o domínio exibido na barra de endereços pertence legitimamente ao serviço antes de digitar quaisquer dados.

Medidas protetivas corporativas

A Kaspersky orienta que as empresas estabeleçam notificações automáticas para rastrear entradas baseadas em códigos de dispositivos, além de comportamentos de login atípicos.

Implementar ferramentas de defesa aptas a filtrar e-mails maliciosos e interceptar links fraudulentos antes que alcancem os colaboradores também figura como uma linha defensiva essencial contra essa modalidade de ataque.

WhatsApp