Campanha usa páginas falsas e busca emails de folha de pagamento e finanças.
Pesquisadores da Arctic Wolf Labs descreveram uma campanha ampla de phishing por email contra contas Microsoft 365. Os invasores assumem as contas, identificam quem participa de folha de pagamento e finanças e coletam os emails desses processos. A técnica usa páginas intermediárias que capturam senha e códigos de MFA.
Uma campanha de phishing por email em atividade está mirando contas Microsoft 365. Os invasores aplicam a técnica AitM, sigla para adversary-in-the-middle, na qual uma página falsa se posiciona entre a vítima e o login real da Microsoft. A pessoa acredita estar acessando a própria conta e entrega credenciais e códigos de autenticação no caminho.
Entrar na caixa de email é só o começo. A campanha quer mapear quem participa das rotinas financeiras: folha de pagamento, pagamentos a fornecedores e aprovações internas. A atividade foi observada contra centenas de organizações e atingiu ambientes de saúde, educação, manufatura, governo e serviços profissionais nos Estados Unidos, Canadá e Europa.
A isca inicial é um email com tema de voicemail, sugerindo que existe um recado de voz para ouvir. Ao clicar, a vítima atravessa uma cadeia de redirecionamentos que se apoia em serviços de boa reputação, entre eles Google, Google Meet, Google Ads e Amazon S3, antes de chegar à página fraudulenta.
Esse desvio por domínios confiáveis ajuda o golpe a driblar filtros que avaliam reputação de link. No fim da cadeia, a página imita o fluxo de login da Microsoft e recolhe senha e código de MFA. O alerta menciona ainda o uso de proxies residenciais, que fazem os acessos maliciosos passarem por tráfego comum de consumidores. Depois da invasão, rotinas automáticas mantêm as sessões comprometidas ativas em intervalos próximos de oito horas.
Times de segurança, financeiro e RH precisam olhar com lupa mensagens que envolvam voicemail, links encurtados ou redirecionamentos fora do padrão. Poucos segundos de atenção antes do clique evitam semanas de investigação depois.
Como o AitM também captura códigos de MFA, confiar apenas na tela de autenticação deixa a porta aberta. A regra número um é nunca iniciar um login Microsoft 365 a partir de link recebido em email suspeito. Digite o endereço oficial do serviço ou use um favorito já salvo no navegador.
No lado corporativo, vale revisar acessos recentes nas contas de RH e finanças, encerrar sessões suspeitas e alertar os usuários sobre as mensagens falsas de voicemail. Verifique também regras de encaminhamento criadas sem justificativa, buscas por termos financeiros dentro das caixas e logins que não combinam com o comportamento habitual do usuário.
É um golpe em que uma página falsa atua como intermediária entre a vítima e o serviço real. Ela captura senha, códigos de MFA e pode manter a sessão ativa.
O relato descreve roubo de contas por phishing, não uma falha direta no Microsoft 365. O alvo é o usuário e o fluxo de login.
Essas áreas lidam com pagamentos, aprovações e informações sensíveis. O relato associa a campanha a ataques que tentam redirecionar pagamentos de salário para contas controladas por criminosos.
A MFA2GO ajuda empresas a reduzir riscos em acessos críticos, organizar MFA corporativo e proteger contas usadas por finanças, RH e liderança contra golpes que exploram credenciais.
Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com
Fontes:
https://thehackernews.com/2026/08/microsoft-365-aitm-phishing-hijacks.html