Home Noticias Kaspersky identifica novo golpe que explora recurso legítimo da Microsoft para invadir contas corporativas no Brasil

Kaspersky identifica novo golpe que explora recurso legítimo da Microsoft para invadir contas corporativas no Brasil

por admin

A Kaspersky identificou um novo golpe digital no Brasil em que cibercriminosos estão conseguindo invadir contas de trabalho sem precisar roubar senhas. A tática consiste em enganar o funcionário para que ele digite, no site oficial da Microsoft, um código que autoriza a conexão de um novo dispositivo. Ao fazer isso sem perceber, a pessoa acaba liberando o acesso direto dos golpistas a e-mails, arquivos na nuvem (SharePoint) e chats de trabalho (Teams). Entenda como essa armadilha funciona e veja como se proteger.

O golpe começa quando o funcionário recebe um e-mail com um assunto urgente, como um orçamento ou um pedido de compra. Para dificultar a identificação da fraude, os cibercriminosos inserem no e-mail um PDF ou um link hospedado em um site legítimo. Esse arquivo ou endereço não é o golpe em si. Ele funciona apenas como uma ponte que redireciona a vítima para a página criada pelos cibercriminosos.

Nessa página falsa, aparece um aviso informando que o documento está protegido e que, para visualizá-lo, é necessário informar um código de validação. Logo abaixo, a página exibe esse código e orienta o usuário a prosseguir.

É nesse momento que ocorre a fraude. Enquanto a vítima acessa a página, o cibercriminoso inicia, em segundo plano, uma solicitação legítima de acesso à conta corporativa da Microsoft, como se estivesse configurando um novo dispositivo. A Microsoft gera um código de autorização para essa solicitação, e esse mesmo código é exibido na página falsa para a vítima.

Acreditando que a sequência exibida serve apenas para destravar o PDF, a vítima segue as instruções, informa o código e é redirecionada para a página oficial de login da Microsoft. Ela faz login normalmente em sua conta corporativa. “Sem perceber, porém, ela autoriza o criminoso a vincular outro dispositivo à conta e assumir seu controle.”

O grande perigo desta campanha é que o processo explora a boa-fé do usuário por meio de um recurso de conveniência muito comum nos escritórios, para validar o acesso a um aplicativo de trabalho por código, por exemplo. O funcionário acredita estar realizando apenas uma validação de rotina para visualizar um conteúdo confidencial, sem perceber que está entregando a chave de acesso do sistema da empresa para um dispositivo desconhecido e controlado por um cibercriminoso”, explica Fabio Marenghi, pesquisador líder de segurança da Kaspersky.

A análise completa está disponível no Securelist.com.br.

Para se proteger, os especialistas da Kaspersky recomendam:

Para usuários:

  • Não confirme acessos que você não pediu: Se surgir uma mensagem na sua tela ou no seu celular pedindo autorização para conectar um novo dispositivo, e não foi você quem tentou se conectar naquele exato momento, recuse imediatamente.
  • E-mails não exigem códigos externos para serem abertos: Desconfie de qualquer mensagem (como faturas, orçamentos ou avisos de cartório) que diga que você precisa digitar um código em outra página para conseguir ler o conteúdo. É comum que instituições como bancos e laboratórios enviem exames ou faturas protegidas, mas eles exigem que você digite uma senha que você já conhece (como o seu CPF) diretamente dentro do documento. Desconfie imediatamente se o e-mail exigir que você clique em um link externo ou entre em uma página para validar um código e conseguir abrir o arquivo.
  • Em caso de dúvida, acesse o serviço diretamente pelo navegador. Em vez de clicar em links recebidos por e-mail ou mensagens, digite o endereço oficial da empresa no navegador. Assim, você reduz o risco de ser redirecionado para páginas falsas.
  • Cibercriminosos também podem usar links que começam com um domínio legítimo, mas contêm parâmetros capazes de redirecionar o usuário para uma página maliciosa. Antes de clicar, passe o cursor sobre o link e verifique o endereço completo, com atenção a termos como “redirect_uri”, “return_url” ou “next”. Depois que a página for aberta, confirme se a URL final corresponde ao site esperado antes de inserir qualquer credencial.

Para as empresas:

  • Monitore os acessos: Configure alertas para identificar logins por código de dispositivo e tentativas de acesso incomuns ou suspeitas.
  • Proteja as contas de e-mail: Adote soluções de segurança para computadores e celulares que sejam capazes de filtrar mensagens maliciosas e bloquear links de phishing antes que eles cheguem aos usuários. Para dispositivos de uso pessoal, utilize ferramentas como o Kaspersky Premium, que oferecem essa barreira de segurança; já para médias e grandes empresas, plataformas como o Kaspersky Next ajudam a blindar toda a rede corporativa.

Fonte: https://www.kaspersky.com.br/about/press-releases/

Você também pode gostar

Deixe um Comentário

Ao navegar neste site, você aceita os cookies que usamos para melhorar sua experiência. Aceito Mais informações