Uma campanha sofisticada de phishing está usando técnicas Adversary-in-the-Middle (AitM) para sequestrar contas do Microsoft 365, visando especificamente profissionais de finanças e folha de pagamento para roubo de dados corporativos.
Pesquisadores de cibersegurança identificaram uma campanha ativa e em larga escala de phishing direcionado ao Microsoft 365 que utiliza proxies residenciais para disfarçar acessos maliciosos como tráfego legítimo de consumidores. A campanha emprega técnicas avançadas de Adversary-in-the-Middle (AitM) para interceptar credenciais e tokens de autenticação em tempo real.
Como funciona o ataque
Diferente do phishing tradicional, a técnica AitM posiciona um servidor proxy entre a vítima e o legítimo servidor de autenticação da Microsoft. Isso permite que o atacante:
- Capture credenciais em tempo real enquanto a vítima se autentica no serviço legítimo
- Intercepte tokens de sessão e códigos MFA, contornando a autenticação multifator
- Mantenha acesso persistente às contas comprometidas mesmo após alteração de senha
O uso de proxies residenciais é o diferencial desta campanha — os acessos maliciosos aparecem como tráfego doméstico comum, tornando extremamente difícil a detecção por soluções de segurança baseadas em geolocalização ou reputação de IP.
Alvo: departamentos financeiros
A campanha demonstra um direcionamento estratégico: os atacantes identificam profissionais-chave envolvidos em processos de folha de pagamento, financeiro e RH. Após comprometer essas contas, monitoram os fluxos de e-mail para:
- Coletar informações sobre estrutura salarial e dados bancários de funcionários
- Interceptar comunicações sobre transferências financeiras
- Obter dados sensíveis para futuros ataques de engenharia social ou fraude corporativa
Esta campanha representa uma evolução significativa nas táticas de phishing corporativo. A combinação de AitM com proxies residenciais torna as defesas tradicionais praticamente ineficazes.
Proteção recomendada
Para empresas brasileiras que utilizam Microsoft 365, as seguintes medidas são essenciais:
- Habilite FIDO2/WebAuthn como método de autenticação principal — chaves de segurança físicas são imunes a ataques AitM
- Implemente Conditional Access com verificação de compliance do dispositivo
- Ative o Microsoft Defender for Office 365 com políticas anti-phishing avançadas
- Treine colaboradores de departamentos financeiros sobre técnicas de phishing avançado
- Monitore logs de autenticação em busca de padrões anômalos de login
- Configure alertas para acessos a partir de novos dispositivos ou localizações incomuns
Fonte: The Hacker News




