Campanha de Phishing AitM no Microsoft 365 Sequestra Contas para Roubo de Dados Financeiros

Uma campanha sofisticada de phishing está usando técnicas Adversary-in-the-Middle (AitM) para sequestrar contas do Microsoft 365, visando especificamente profissionais de finanças e folha de pagamento para roubo de dados corporativos.

Pesquisadores de cibersegurança identificaram uma campanha ativa e em larga escala de phishing direcionado ao Microsoft 365 que utiliza proxies residenciais para disfarçar acessos maliciosos como tráfego legítimo de consumidores. A campanha emprega técnicas avançadas de Adversary-in-the-Middle (AitM) para interceptar credenciais e tokens de autenticação em tempo real.

Como funciona o ataque

Diferente do phishing tradicional, a técnica AitM posiciona um servidor proxy entre a vítima e o legítimo servidor de autenticação da Microsoft. Isso permite que o atacante:

  • Capture credenciais em tempo real enquanto a vítima se autentica no serviço legítimo
  • Intercepte tokens de sessão e códigos MFA, contornando a autenticação multifator
  • Mantenha acesso persistente às contas comprometidas mesmo após alteração de senha

O uso de proxies residenciais é o diferencial desta campanha — os acessos maliciosos aparecem como tráfego doméstico comum, tornando extremamente difícil a detecção por soluções de segurança baseadas em geolocalização ou reputação de IP.

Alvo: departamentos financeiros

A campanha demonstra um direcionamento estratégico: os atacantes identificam profissionais-chave envolvidos em processos de folha de pagamento, financeiro e RH. Após comprometer essas contas, monitoram os fluxos de e-mail para:

  • Coletar informações sobre estrutura salarial e dados bancários de funcionários
  • Interceptar comunicações sobre transferências financeiras
  • Obter dados sensíveis para futuros ataques de engenharia social ou fraude corporativa

Esta campanha representa uma evolução significativa nas táticas de phishing corporativo. A combinação de AitM com proxies residenciais torna as defesas tradicionais praticamente ineficazes.

Proteção recomendada

Para empresas brasileiras que utilizam Microsoft 365, as seguintes medidas são essenciais:

  • Habilite FIDO2/WebAuthn como método de autenticação principal — chaves de segurança físicas são imunes a ataques AitM
  • Implemente Conditional Access com verificação de compliance do dispositivo
  • Ative o Microsoft Defender for Office 365 com políticas anti-phishing avançadas
  • Treine colaboradores de departamentos financeiros sobre técnicas de phishing avançado
  • Monitore logs de autenticação em busca de padrões anômalos de login
  • Configure alertas para acessos a partir de novos dispositivos ou localizações incomuns

Fonte: The Hacker News