Phishing AitM no Microsoft 365 Sequestra Contas para Roubar Dados Financeiros

Pesquisadores de segurança identificaram uma campanha ativa de phishing que utiliza técnicas Adversary-in-the-Middle (AitM) para sequestrar contas corporativas do Microsoft 365. O objetivo dos atacantes é identificar profissionais de finanças e folha de pagamento para coletar e-mails sensíveis.

Como funciona o ataque AitM

Diferente do phishing tradicional, a técnica AitM posiciona o servidor do atacante entre a vítima e o legítimo provedor de autenticação. Quando o usuário insere suas credenciais na página falsa, o atacante captura não apenas a senha, mas também o token de sessão completo, permitindo acesso imediato à conta sem precisar da autenticação multifator (MFA).

A campanha identificada segue um padrão sofisticado: após comprometer a conta, os atacantes configuram filtros de e-mail para monitorar silenciosamente a comunicação da vítima. O foco é identificar contatos-chave envolvidos em processos financeiros, como aprovação de pagamentos e alterações em dados bancários.

O ataque AitM representa uma evolução significativa no phishing corporativo. Mesmo empresas com MFA ativado estão vulneráveis, pois o token de sessão roubado bypassa completamente a segunda camada de autenticação.

Alvos preferenciais no Brasil

A campanha foca especificamente em profissionais de departamentos financeiros e de RH. No contexto brasileiro, isso inclui:

  • Contadores e departamentos fiscais
  • Profissionais de folha de pagamento
  • Gerentes financeiros com acesso a aprovações de pagamento
  • Departamentos de compras e suprimentos

Empresas brasileiras que utilizam Microsoft 365 como plataforma de produtividade são alvos prioritários, especialmente aquelas com processos financeiros baseados em e-mail.

Como se proteger

Para mitigar o risco desse tipo de ataque, especialistas recomendam:

  • Implementar chaves de acesso FIDO2/WebAuthn, que são imunes a ataques AitM
  • Configurar políticas de acesso condicional no Entra ID para bloquear logins suspeitos
  • Treinar colaboradores para identificar URLs fraudulentas
  • Implementar monitoramento de regras de encaminhamento de e-mail
  • Utilizar soluções de segurança de e-mail com detecção avançada de phishing
  • Revisar regularmente os filtros e regras configurados nas caixas de e-mail

A Microsoft recomenda a adoção de autenticação sem senha via chaves de acesso como a defesa mais eficaz contra ataques AitM, já que eliminam completamente a superfície de ataque baseada em credenciais.

Fonte: The Hacker News