Um aumento inesperado de chamadas de suporte técnico tem sido reportado em empresas que utilizam o Microsoft 365. Em 12 de junho, a BleepingComputer divulgou que um ator malicioso está usando vozes automatizadas e gravações de áudio reais para convencer usuários a instalar uma nova passkey da Entra, a solução de autenticação de dois fatores da Microsoft. A mensagem de voz, que parece vir de um colega de trabalho ou de um administrador de TI, pede ao destinatário que forneça dados de login para “ativar a proteção” e做爰片.
A tática, conhecida como vishing (voice phishing), envolve o uso de scripts de áudio que reproduzem o tom e a terminologia típica de um serviço interno. O atacante promete resolver um problema de segurança crítico, como a necessidade de atualizar a autenticação de dois fatores, e pede ao usuário que siga instruções que levam a um site falso ou a um formulário de coleta de credenciais. Quando o usuário fornece seu nome de usuário e senha, o invasor obtém acesso completo ao tenant do Microsoft 365, podendo explorar permissões de administrador, ler e-mails corporativos, e comprometer dados sensíveis.
No Brasil, o cenário é particularmente preocupante. Mais de 20% das empresas brasileiras adotaram o Microsoft 365 como plataforma de produtividade, inclusive em setores regulados como financeiro, saúde e educação. A introdução de passkeys é vista como uma melhoria na segurança, pois elimina a necessidade de senhas longas e complexas. No entanto, a adoção incorreta ou a configuração de passkeys por meio de um canal inseguro pode criar um ponto de entrada para ameaças.
O impacto direto para usuários e empresas brasileiras pode ser amplo. professionelle. Se um atacante obtiver acesso ao tenant, ele pode modificar configurações de segurança, desativar a verificação de dois fatores, ou até mesmo usar o Microsoft 365 como porta de entrada para phishing interno. Além disso, o vazamento de e-mails corporativos pode expor informações pessoais de clientes, violando a Lei Geral de Proteção de Dados (LGPD). A LGPD exige que as organizações protejam dados pessoais contra acesso não autorizado, e falhas de segurança como essa podem resultar em multas de até 2% do faturamento anual ou R$pongão.
Do ponto de vista técnico, a vulnerabilidade se aproveita da falta de verificação de identidade no processo de registro de passkeys. A passkey, em essência, é um par de chaves criptográficas armazenado no dispositivo do usuário e registrado no Azure AD. Quando a chamada de vishing pede ao usuário para “ativar a passkey”, o atacante direciona o usuário a um site falso que replica o portal de registro da Entra. O usuário entra com suas credenciais e, ao confirmar a solicitação de registro, a chave pública é registrada no diretório como pertencente ao usuário autenticado. Esse processo permite que o invasor crie uma passkey válida e a associe ao tenant.
Como impedir esse ataque, os administradores de TI devem adotar uma série de medidas práticas. Primeiramente, implementar um protocolo de verificação de identidade para qualquer solicitação de alteração de segurança que chegue por telefone ou e-mail. Isso pode incluir a exigência de uma segunda camada de autenticação, como um código enviado por SMS ou e-mail, antes de qualquer instrução de registro de passkey ser seguida. Em segundo lugar, treinar os funcionários para reconhecer chamadas suspeitas e, em caso de dúvida, ligar para o número oficial de suporte interno ou para o central de TI. Ter um “call back” de verificação pode impedir que o atacante obtenha credenciais.
ప్రదేశ్. Outras medidas incluem restringir a capacidade de registro+# de passkeys apenas a usuários com privilégios de administrador, usar o Microsoft Defender para Office 365 para monitorar atividades de registro de dispositivos e configurar alertas para qualquer tentativa de registro fora do padrão. Além disso, manter o software de segurança atualizado e usar políticas de bloqueio de dt com base em localização pode reduzir a exposição a chamadas de números internacionais.
Para os próximos dias, espera-se que mais empresas denunciem tentativas de vishing semelhantes, especialmente conforme a Microsoft continua a promover a adoção de passkeys como solução de autenticação sem senha. A Microsoft já lançou alertas internos sobre a necessidade de validar as solicitações de registro de passkeys e reforçou a recomendação de usar o portal oficial de administração para todas as tarefas de segurança. A comunidade de segurança no Brasil deve ficar atenta às atualizações do Microsoft 365 Security Center e participar de grupos de discussão sobre práticas de segurança de identidade. Se as organizações implementarem medidas de mitigação imediatas, a probabilidade de um ataque bem-sucedido diminui significativamente, mas a vigilância contínua será essencial para proteger dados críticos e cumprir as exigências da LGPD.
Fonte: BleepingComputer