A Microsoft está acompanhando uma série de intrusões corporativas que começam com uma chamada ou SMS no celular pessoal de um funcionário, fingindo ser o suporte interno e pedindo uma atualização urgente de passkey, método de autenticação ou configuração de SSO.
Como começa o ataque: a falsa chamada do suporte interno
A Microsoft acompanha campanhas de intrusão em que o primeiro contato acontece por telefone ou SMS no celular pessoal do funcionário. Alguém se faz passar pelo suporte interno e solicita uma atualização urgente de passkey, de método de autenticação ou de configuração de SSO. A empresa descreve esse contato como o ponto de partida de uma cadeia que evolui para roubo de identidade e acesso à cloud corporativa.
A vítima é conduzida a um site que imita o ambiente de autenticação da Microsoft, geralmente por um link enviado por SMS, o que reforça a sensação de legitimidade. Mas como exatamente os criminosos se aproveitam das passkeys nesse cenário?
Leia também
Microsoft corrige mais de 950 falhas no patch de setembro e ultrapassa 2.750 vulnerabilidades em 2026
A resposta está no pretexto, não no alvo. A Microsoft esclarece que o objetivo dos atacantes não é registrar uma nova chave de acesso. O truque serve para levar a vítima a um fluxo de autenticação controlado pelos criminosos, seja via adversary-in-the-middle, com captura de tokens e credenciais, seja via device-code phishing, que entrega um token válido sem roubar cookies de sessão. Muitas vezes, o único vestígio do ataque é a memória da chamada recebida, já que o equipamento usado pelo funcionário pode não estar no Microsoft Defender e não gera telemetria para investigação.
Reconhecimento e preparação contra organizações específicas
Antes de atacar, os criminosos estudam a organização. A Microsoft informa que eles coletam informações públicas sobre funcionários e estruturas internas em redes sociais e plataformas profissionais para tornar as abordagens mais críveis. Em alguns casos, usam contas já comprometidas para enviar mensagens via Microsoft Teams, o que aumenta drasticamente a chance de a vítima seguir as instruções.
Em paralelo, são criados rapidamente domínios de phishing que combinam o nome da empresa com termos como passkey, SSO ou verificação de identidade, gerando endereços aparentemente legítimos.
Da primeira sessão ao mapeamento interno com Microsoft graph
Com a primeira sessão válida, o ataque acelera. Em um caso analisado pela Microsoft, um equipamento não gerenciado acessou o OfficeHome, completou o desafio de MFA e começou a explorar aplicações internas como My Apps, My Profile e Approval Management, sempre com o mesmo token de sessão. Depois, o intruso enumerou arquivos no SharePoint e no OneDrive via Microsoft Graph, em um processo de cerca de uma hora que mapeou documentos sensíveis e recursos internos.
Em outros ataques, a técnica foi o device-code phishing: a vítima digitou um código em uma página legítima da Microsoft sem perceber que autorizava um cliente malicioso, e o atacante contornou o MFA. Houve ainda casos de reutilização de credenciais roubadas anteriormente, combinadas com métodos de MFA já registrados dias antes.
E como os criminosos garantem permanência depois da invasão inicial? Assim que ganham acesso, adicionam um novo método de MFA, como número de telefone, aplicativo autenticador ou token OTP. Essa alteração transforma um acesso temporário em presença duradoura, sobretudo quando combinada com tokens válidos ou sessões não revogadas.
Extração de dados disfarçada de tráfego normal
Com a identidade comprometida, começa o reconhecimento interno. Segundo a Microsoft, os atacantes usam o Graph para inventariar usuários, grupos, permissões, aplicações, sites de SharePoint, bibliotecas de documentos e caixas de email. Cada pedido isolado parece normal, mas o conjunto revela exploração sistemática em busca de informação valiosa e caminhos de acesso privilegiado.
A etapa final é a coleta em massa: acessos em grande volume ao SharePoint Online e ao OneDrive for Business, muitas vezes com user agents de automação como python-httpx. A extração raramente ultrapassa mil arquivos por hora, o que disfarça o ataque como tráfego legítimo e permite retirar grandes volumes de dados ao longo de horas ou dias.
Grupos identificados e recomendações da Microsoft
A Microsoft identificou vários grupos associados às campanhas, incluindo Storm-3121 e Storm-3032, ligados a operações de extorsão como ShinyHunters e Helix. A empresa recomenda investigar sinais de compromisso: novos métodos de MFA, atividade incomum no Graph, acessos anormais a SharePoint e OneDrive e padrões de autenticação suspeitos.
A resposta deve incluir revogação de sessões, remoção dos métodos de MFA adicionados pelos atacantes e reforço das políticas de acesso com MFA resistente a phishing. Na avaliação do Mercado de TI, o padrão descrito confirma que a engenharia social direcionada, aliada ao abuso de tokens legítimos, segue sendo a rota mais eficaz contra ambientes corporativos protegidos por autenticação moderna.
Para equipes de segurança brasileiras que operam ambientes Microsoft 365, o episódio reforça a importância de telemetria em dispositivos não gerenciados e de autenticação resistente a phishing, temas que ganham relevância à medida que passkeys se popularizam. Acompanhar alertas de fabricantes como a Microsoft e revisar políticas de sessão deixou de ser medida reativa: é parte da rotina de defesa contra ameaças de roubo de identidade corporativa.
Leia também:
Fonte: Sapo Tek