Vulnerabilidade no Microsoft Teams é explorada para envio de phishing indetectável

Especialistas da CheckPoint Research detectaram uma ofensiva cibernética sofisticada que utiliza a própria plataforma do Microsoft Teams para enganar usuários. O alvo principal na América Latina é o Brasil, que concentra 44% das ocorrências da região. O golpe se destaca por ser quase indetectável para filtros de segurança tradicionais.

A Mecânica do “Phishing Invisível”

Diferente dos ataques comuns que usam sites falsos, esta campanha explora a confiança nas notificações oficiais do sistema:

  1. Criação de Equipes Maliciosas: Invasores criam grupos no Teams com nomes que simulam alertas urgentes, como faturas de alto valor pendentes ou cancelamentos de assinatura (ex: “Fatura Atrasada ID: 2025_614…”).
  2. Notificação Legítima: Ao adicionar a vítima como convidada, o Teams gera um e-mail automático de um endereço oficial da Microsoft. Como o e-mail é autêntico, ele não cai na pasta de spam.
  3. Ofuscação de Texto: Para burlar algoritmos que detectam palavras-chave suspeitas, os criminosos trocam letras por números ou símbolos (como usar ‘0’ no lugar de ‘O’), mantendo o texto legível para humanos, mas “invisível” para máquinas.

O Foco no Vishing (Golpe via Telefone)

O diferencial desta campanha é que ela não solicita cliques em links ou downloads de arquivos. O objetivo é o vishing:

  • O nome da equipe falsa exibe um número de telefone de um suposto “suporte técnico”.
  • Ao ligar para resolver a “cobrança indevida”, a vítima fala com criminosos treinados para extrair dados bancários, senhas e números de cartão de crédito.

Setores Mais Atingidos

A campanha atinge cerca de 6 mil usuários únicos e envia quase mil mensagens diariamente. Os setores mais visados são:

  • Manufatura, Engenharia e Construção: 27,4%
  • Tecnologia e TI: 18,6%
  • Educação: 14,9%

Como se proteger deste golpe

Para não se tornar uma vítima, especialistas recomendam uma postura de “zero confiança”:

  • Desconfie de convites: Ignore notificações do Teams sobre cobranças ou pagamentos. Empresas reais não usam convites de equipes para enviar faturas.
  • Analise o nome do grupo: Números de telefone inseridos no título de uma equipe são um sinal claro de fraude.
  • Cuidado com a urgência: Mensagens que pressionam por uma ação imediata são táticas clássicas de manipulação emocional.
  • Use canais oficiais: Se tiver dúvida sobre uma conta, acesse o site oficial da empresa ou utilize o telefone de SAC disponível no verso do seu cartão ou contrato original.

WhatsApp