render-mfa2go-novo-logo
Voltar ao início do blog

Microsoft 365 tem contas roubadas por phishing AitM em campanha ampla

Cibersegurança

Microsoft 365 sob phishing AitM, entenda o risco

Campanha usa páginas falsas e busca emails de folha de pagamento e finanças.

Microsoft 365 tem contas roubadas por phishing AitM em campanha ampla

Resumo rapido

Pesquisadores da Arctic Wolf Labs descreveram uma campanha ampla de phishing por email contra contas Microsoft 365. Os invasores assumem as contas, identificam quem participa de folha de pagamento e finanças e coletam os emails desses processos. A técnica usa páginas intermediárias que capturam senha e códigos de MFA.

Neste artigo voce vai aprender:

  • Por que contas Microsoft 365 viraram alvo nesta campanha.
  • Como o phishing AitM captura login e códigos de MFA.
  • Quais setores e regiões foram citados no alerta.
  • Quais sinais devem chamar atenção em emails de voicemail.
  • Que ações práticas reduzem o risco para empresas.

Campanha ativa mira contas Microsoft 365

Uma campanha de phishing por email em atividade está mirando contas Microsoft 365. Os invasores aplicam a técnica AitM, sigla para adversary-in-the-middle, na qual uma página falsa se posiciona entre a vítima e o login real da Microsoft. A pessoa acredita estar acessando a própria conta e entrega credenciais e códigos de autenticação no caminho.

Entrar na caixa de email é só o começo. A campanha quer mapear quem participa das rotinas financeiras: folha de pagamento, pagamentos a fornecedores e aprovações internas. A atividade foi observada contra centenas de organizações e atingiu ambientes de saúde, educação, manufatura, governo e serviços profissionais nos Estados Unidos, Canadá e Europa.

Do email de voicemail à página falsa de login

A isca inicial é um email com tema de voicemail, sugerindo que existe um recado de voz para ouvir. Ao clicar, a vítima atravessa uma cadeia de redirecionamentos que se apoia em serviços de boa reputação, entre eles Google, Google Meet, Google Ads e Amazon S3, antes de chegar à página fraudulenta.

Esse desvio por domínios confiáveis ajuda o golpe a driblar filtros que avaliam reputação de link. No fim da cadeia, a página imita o fluxo de login da Microsoft e recolhe senha e código de MFA. O alerta menciona ainda o uso de proxies residenciais, que fazem os acessos maliciosos passarem por tráfego comum de consumidores. Depois da invasão, rotinas automáticas mantêm as sessões comprometidas ativas em intervalos próximos de oito horas.

Sinais que merecem desconfiança imediata

Times de segurança, financeiro e RH precisam olhar com lupa mensagens que envolvam voicemail, links encurtados ou redirecionamentos fora do padrão. Poucos segundos de atenção antes do clique evitam semanas de investigação depois.

  • Email pedindo para ouvir recado de voz, especialmente se fugir do padrão usado pela empresa.
  • Link que passa por várias páginas antes de chegar ao login.
  • Tela de login Microsoft 365 aberta a partir de um email não solicitado.
  • Pedidos repetidos de senha ou código de MFA em uma sessão que deveria ser simples.
  • Atividade incomum em caixas de email ligadas a folha, finanças ou aprovações.

O que fazer agora

Como o AitM também captura códigos de MFA, confiar apenas na tela de autenticação deixa a porta aberta. A regra número um é nunca iniciar um login Microsoft 365 a partir de link recebido em email suspeito. Digite o endereço oficial do serviço ou use um favorito já salvo no navegador.

No lado corporativo, vale revisar acessos recentes nas contas de RH e finanças, encerrar sessões suspeitas e alertar os usuários sobre as mensagens falsas de voicemail. Verifique também regras de encaminhamento criadas sem justificativa, buscas por termos financeiros dentro das caixas e logins que não combinam com o comportamento habitual do usuário.

Checklist pratico

  1. Oriente colaboradores a não inserir senha ou MFA após clicar em email de voicemail inesperado.
  2. Revise sessões ativas e acessos recentes em contas Microsoft 365 de finanças, RH e liderança.
  3. Bloqueie ou investigue links com múltiplos redirecionamentos antes do login corporativo.
  4. Verifique caixas comprometidas em busca de emails sobre folha, pagamento e aprovação financeira.
  5. Encerrada a investigação, redefina credenciais e reforce controles de acesso nas contas sensíveis.

Perguntas frequentes

O que é phishing AitM?

É um golpe em que uma página falsa atua como intermediária entre a vítima e o serviço real. Ela captura senha, códigos de MFA e pode manter a sessão ativa.

O Microsoft 365 foi invadido?

O relato descreve roubo de contas por phishing, não uma falha direta no Microsoft 365. O alvo é o usuário e o fluxo de login.

Por que folha de pagamento e finanças são alvos?

Essas áreas lidam com pagamentos, aprovações e informações sensíveis. O relato associa a campanha a ataques que tentam redirecionar pagamentos de salário para contas controladas por criminosos.

Proteja sua empresa com a MFA2GO

A MFA2GO ajuda empresas a reduzir riscos em acessos críticos, organizar MFA corporativo e proteger contas usadas por finanças, RH e liderança contra golpes que exploram credenciais.

Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com

Fontes:
https://thehackernews.com/2026/08/microsoft-365-aitm-phishing-hijacks.html

Compartilhe nas redes sociais:

Conteúdos relacionados