Um novo golpe digital em circulação no Brasil permite a cibercriminosos invadirem contas corporativas sem precisar roubar senhas. A fraude engana o funcionário para que ele mesmo autorize, sem perceber, a conexão de um dispositivo desconhecido à sua conta da Microsoft. A tática foi identificada pela Kaspersky.
Com esse acesso, os golpistas passam a controlar e-mails, arquivos armazenados no SharePoint e conversas no Teams. A técnica foi detalhada pela empresa de cibersegurança em análise publicada no Securelist.com.
Como o golpe começa
A fraude parte de um e-mail de phishing com assunto urgente, como um orçamento pendente ou um pedido de compra.
A mensagem traz um PDF ou um link hospedado em um site legítimo, usado apenas como intermediário para redirecionar a vítima a uma página falsa criada pelos criminosos.
Nessa página, aparece um aviso de que o documento está protegido e que a visualização exige um código de validação, exibido logo abaixo. A vítima acredita que esse número serve apenas para destravar o PDF.
O momento em que a conta é sequestrada
Enquanto a vítima está na página falsa, o criminoso inicia, em segundo plano, uma solicitação legítima de acesso à conta corporativa da Microsoft, simulando a configuração de um novo dispositivo.
A Microsoft gera automaticamente um código de autorização para essa solicitação, e é exatamente esse código que a página falsa exibe para o usuário.
