Pesquisadores de segurança identificaram uma campanha ativa de phishing que utiliza técnicas Adversary-in-the-Middle (AitM) para sequestrar contas corporativas do Microsoft 365. O objetivo dos atacantes é identificar profissionais de finanças e folha de pagamento para coletar e-mails sensíveis.
Como funciona o ataque AitM
Diferente do phishing tradicional, a técnica AitM posiciona o servidor do atacante entre a vítima e o legítimo provedor de autenticação. Quando o usuário insere suas credenciais na página falsa, o atacante captura não apenas a senha, mas também o token de sessão completo, permitindo acesso imediato à conta sem precisar da autenticação multifator (MFA).
A campanha identificada segue um padrão sofisticado: após comprometer a conta, os atacantes configuram filtros de e-mail para monitorar silenciosamente a comunicação da vítima. O foco é identificar contatos-chave envolvidos em processos financeiros, como aprovação de pagamentos e alterações em dados bancários.
O ataque AitM representa uma evolução significativa no phishing corporativo. Mesmo empresas com MFA ativado estão vulneráveis, pois o token de sessão roubado bypassa completamente a segunda camada de autenticação.
Alvos preferenciais no Brasil
A campanha foca especificamente em profissionais de departamentos financeiros e de RH. No contexto brasileiro, isso inclui:
- Contadores e departamentos fiscais
- Profissionais de folha de pagamento
- Gerentes financeiros com acesso a aprovações de pagamento
- Departamentos de compras e suprimentos
Empresas brasileiras que utilizam Microsoft 365 como plataforma de produtividade são alvos prioritários, especialmente aquelas com processos financeiros baseados em e-mail.
Como se proteger
Para mitigar o risco desse tipo de ataque, especialistas recomendam:
- Implementar chaves de acesso FIDO2/WebAuthn, que são imunes a ataques AitM
- Configurar políticas de acesso condicional no Entra ID para bloquear logins suspeitos
- Treinar colaboradores para identificar URLs fraudulentas
- Implementar monitoramento de regras de encaminhamento de e-mail
- Utilizar soluções de segurança de e-mail com detecção avançada de phishing
- Revisar regularmente os filtros e regras configurados nas caixas de e-mail
A Microsoft recomenda a adoção de autenticação sem senha via chaves de acesso como a defesa mais eficaz contra ataques AitM, já que eliminam completamente a superfície de ataque baseada em credenciais.
Fonte: The Hacker News




