ÚLTIMAS NOTÍCIAS
Recente longa do Homem-Aranha supera bilheteria combinada dos três últimos filmes do Universo Cinematográfico Marvel Novo trailer de cinco minutos de The Sinking City 2 evidencia os horrores de inspiração lovecraftiana em Arkham Banco Central avalia implementar inteligência artificial para bloquear fraudes e coibir golpes no Pix Pesquisadores combinam 13 anos de registros visuais para desenvolver o mais abrangente mapa bidimensional do cosmos Previsão de estreia de Toy Story 5 no catálogo do Disney+ Phantom Blade 0 inicia pré-venda acompanhado de trailer repleto de novidades e cenas inéditas Recente longa do Homem-Aranha supera bilheteria combinada dos três últimos filmes do Universo Cinematográfico Marvel Novo trailer de cinco minutos de The Sinking City 2 evidencia os horrores de inspiração lovecraftiana em Arkham Banco Central avalia implementar inteligência artificial para bloquear fraudes e coibir golpes no Pix Pesquisadores combinam 13 anos de registros visuais para desenvolver o mais abrangente mapa bidimensional do cosmos Previsão de estreia de Toy Story 5 no catálogo do Disney+ Phantom Blade 0 inicia pré-venda acompanhado de trailer repleto de novidades e cenas inéditas Recente longa do Homem-Aranha supera bilheteria combinada dos três últimos filmes do Universo Cinematográfico Marvel Novo trailer de cinco minutos de The Sinking City 2 evidencia os horrores de inspiração lovecraftiana em Arkham Banco Central avalia implementar inteligência artificial para bloquear fraudes e coibir golpes no Pix Pesquisadores combinam 13 anos de registros visuais para desenvolver o mais abrangente mapa bidimensional do cosmos Previsão de estreia de Toy Story 5 no catálogo do Disney+ Phantom Blade 0 inicia pré-venda acompanhado de trailer repleto de novidades e cenas inéditas

Nova fraude no Brasil compromete contas Microsoft sem exigir senha dos usuários

FOTO: REPRODUÇÃO/SERGEY ZOLKIN/UNSPLASH

Uma vertente inédita de crime cibernético detectada no Brasil possencia que invasores comprometam perfis corporativos sem a necessidade de capturar senhas. O esquema manipula colaboradores para que eles próprios permitam, de forma inconsciente, o pareamento de um aparelho estranho à sua conta da Microsoft, conforme alerta divulgado pela Kaspersky.

O acesso irrestrito permite que os fraudadores monitorem mensagens de correio eletrônico, documentos no SharePoint e chats do Teams. Os detalhes técnicos da operação foram destrinchados pela firma de segurança digital em um relatório veiculado no portal Securelist.com.

O passo a passo da investida criminosa

A investida tem início com o envio de uma mensagem eletrônica fraudulenta que simula urgência, abordando temas como transações comerciais ou propostas financeiras em aberto.

O e-mail contém um arquivo PDF ou um link direcionado a um site idôneo, empregado unicamente para despistar e encaminhar o alvo a um portal falso controlado pelos hackers.

Na interface falsa, um aviso informa que o arquivo possui restrições de segurança e necessita de um código numérico — exibido logo abaixo — para ser liberado. O funcionário, então, supõe que o número serve estritamente para desbloquear o documento.

Exemplo de e-mail com a tentativa de phishing (Divulgação/Kaspersky)

A armadilha do sequestro de sessão

Enquanto a vítima interage com a página falsa, o agente malicioso dispara, ocultamente, uma requisição oficial de autenticação na plataforma da Microsoft, fingindo configurar um novo hardware.

A própria infraestrutura da Microsoft emite um código de liberação para essa demanda, sendo este exatamente o número exibido pelo site fraudulento ao usuário.

Ao preencher o código na tela verídica de login da gigante tecnológica, a pessoa consente, sem o saber, com a sincronização de um dispositivo estrangeiro ao seu perfil. De acordo com a Kaspersky, o empregado é levado a crer que executa um procedimento corriqueiro de checagem, ignorando que está concedendo as portas da rede corporativa a estranhos.

O pesquisador sênior da Kaspersky, Fabio Marenghi, pontua que o perigo central da investida reside no aproveitamento da confiança do trabalhador através de ferramentas voltadas à agilidade operacional, habitualmente empregadas para autenticar ferramentas laborais via código.

Para o especialista, o profissional supõe liberar apenas o acesso a um material restrito, sem perceber que repassa o controle de segurança da organização para uma máquina gerida por quadrilhas.

Os criminosos usam sites que parecem legítimos para enganar o usuário (Divulgação/Kaspersky)

Estratégias de prevenção para usuários

  • Desconfie de liberações imprevistas: Qualquer solicitação para emparelhar um novo aparelho precisa ser negada caso não corresponda a uma ação iniciada pelo próprio indivíduo naquele instante.
  • Analise o padrão de segurança: Arquivos autênticos, a exemplo de faturas e relatórios corporativos, comumente demandam senhas preexistentes (como documentos de identidade), em vez de sequências geradas em páginas externas.
  • Acesse manualmente: Na incerteza quanto à procedência de um link, a conduta mais prudente consiste em redigir o link oficial do serviço diretamente no navegador, evitando os atalhos de mensagens.
  • Inspecione URLs: Verifique o link integral antes de acessá-lo, observando termos como “redirect_uri”, “return_url” ou “next”, que costumam desviar o fluxo para ambientes nocivos mesmo originando-se de plataformas seguras.
  • Valide o endereço final: Após o carregamento da página, certifique-se de que o domínio exibido na barra de endereços pertence legitimamente ao serviço antes de digitar quaisquer dados.

Medidas protetivas corporativas

A Kaspersky orienta que as empresas estabeleçam notificações automáticas para rastrear entradas baseadas em códigos de dispositivos, além de comportamentos de login atípicos.

Implementar ferramentas de defesa aptas a filtrar e-mails maliciosos e interceptar links fraudulentos antes que alcancem os colaboradores também figura como uma linha defensiva essencial contra essa modalidade de ataque.

WhatsApp