Campanha de Phishing no Microsoft 365 Usa Táticas AitM para Mirar Equipes Financeiras
Atacantes estão explorando contas do Microsoft 365 usando técnicas de Adversário-no-Meio (AitM) para acessar dados sensíveis de folha de pagamento e financeiros. A campanha utiliza proxies residenciais para mascarar atividades maliciosas como tráfego legítimo de usuários.
TL;DR
- Campanha ativa de phishing visa usuários do Microsoft 365 com ataques AitM
- Objetivo é infiltrar departamentos financeiros e coletar e-mails relacionados à folha de pagamento
- Usa proxies residenciais para evadir detecção simulando tráfego normal
- Foca na identificação de pessoal-chave nos fluxos financeiros
- Organizações devem reforçar o monitoramento de MFA e análises de comportamento do usuário
Pesquisadores de segurança descobriram uma operação de phishing generalizada que visa usuários do Microsoft 365 por meio de técnicas avançadas de Adversário-no-Meio (AitM). Ao contrário dos métodos tradicionais de phishing, esta campanha foca em obter acesso persistente a contas corporativas de e-mail para monitorar e coletar comunicações relacionadas às operações financeiras.
Os atacantes utilizam proxies residenciais para mesclar tentativas de login maliciosas com o tráfego normal da internet, dificultando a detecção por ferramentas padrão de segurança. Uma vez dentro das contas comprometidas, eles procuram especificamente por usuários envolvidos no processamento de folha de pagamento e outros fluxos financeiros, indicando um interesse estratégico em fraudes monetárias ao invés de roubo amplo de dados.
Metodologia do Ataque
- A campanha usa técnicas de Adversário-no-Meio (AitM) para interceptar sessões de autenticação
- Proxies residenciais disfarçam o tráfego do ataque como uso legítimo da internet por consumidores
- Foca em comprometer contas do Microsoft 365 com acesso a sistemas financeiros
- Visa papéis específicos de usuários envolvidos em folha de pagamento, contabilidade e processamento de pagamentos
Recomendações de Segurança
- Implementar monitoramento aprimorado para padrões incomuns de autenticação e anomalias geográficas
- Implantar políticas de acesso condicional que restrinjam o acesso a partir de faixas de IPs residenciais
- Fortalecer a autenticação multifator com métodos sem senha sempre que possível
- Realizar treinamentos regulares de conscientização sobre segurança focados em técnicas sofisticadas de phishing
- Revisar e auditar permissões de usuários regularmente, especialmente para contas ligadas à área financeira
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.