Um grupo de cibercriminosos com motivação financeira começou a abusar de contas gratuitas da plataforma de produtividade e organização Notion para aplicar golpes e roubar acessos de empresas. O método foi identificado pela equipe de inteligência e pesquisa da Sublime Security (Stir), que publicou a descoberta na quinta-feira (20) e batizou o grupo de invasores de “Doubloon Dredger”.
De acordo com o relatório técnico, o ataque tem início quando os cibercriminosos criam contas no Notion que se passam por executivos de alto escalão das organizações visadas. Por meio desses perfis, os invasores disparam notificações oficiais de compartilhamento de documentos para funcionários da mesma empresa. Como as mensagens saem dos servidores legítimos do Notion, os e-mails passam com facilidade pelas principais checagens de autenticação e filtros de segurança da caixa de entrada corporativa.
A armadilha do documento compartilhado
Ao receber o aviso no e-mail, o funcionário acredita se tratar de um comunicado interno urgente e clica no botão para acessar o conteúdo. A vítima é, então, direcionada para um arquivo PDF intermediário hospedado na nuvem.
No documento, há um botão com o texto “Review and Sign” (Revisar e Assinar). Ao clicá-lo, o usuário cai em uma página fraudulenta que imita uma tela oficial do Adobe Acrobat, mas que faz, na verdade, parte de um sistema clandestino de roubo de acessos chamado EvilTokens.
