Novo golpe no Brasil rouba acesso a contas Microsoft sem usar sua senha
Um novo golpe digital em circulação no Brasil permite a cibercriminosos invadirem contas corporativas sem precisar roubar senhas . A fraude engana o funcionário para que ele mesmo autorize, sem perceber, a conexão de um dispositivo desconhecido à sua conta da Microsoft. A tática foi identificada pela Kaspersky.
Com esse acesso, os golpistas passam a controlar e-mails, arquivos armazenados no SharePoint e conversas no Teams. A técnica foi detalhada pela empresa de cibersegurança em análise publicada no Securelist.com.
A fraude parte de um e-mail de phishing com assunto urgente, como um orçamento pendente ou um pedido de compra.
A mensagem traz um PDF ou um link hospedado em um site legítimo, usado apenas como intermediário para redirecionar a vítima a uma página falsa criada pelos criminosos.
Nessa página, aparece um aviso de que o documento está protegido e que a visualização exige um código de validação, exibido logo abaixo. A vítima acredita que esse número serve apenas para destravar o PDF.
Enquanto a vítima está na página falsa, o criminoso inicia, em segundo plano, uma solicitação legítima de acesso à conta corporativa da Microsoft , simulando a configuração de um novo dispositivo.
A Microsoft gera automaticamente um código de autorização para essa solicitação, e é exatamente esse código que a página falsa exibe para o usuário .
Ao digitar o número na página oficial de login da Microsoft, a vítima autoriza sem saber a vinculação de um dispositivo estranho à própria conta. Segundo a Kaspersky, o funcionário acredita estar realizando uma validação de rotina, sem perceber que está entregando o acesso do sistema corporativo a um criminoso.
Resumo agregado pelo 5News a partir do feed público do veículo. A matéria completa, com todo o contexto, está em canaltech.com.br — o conteúdo pertence a Canaltech.