Tecnologia

Kaspersky alerta sobre golpe digital que invade contas Microsoft no Brasil

Kaspersky alerta sobre golpe digital que invade contas Microsoft no Brasil

Um novo golpe digital em circulação no Brasil permite a cibercriminosos invadirem contas corporativas sem precisar roubar senhas. A fraude engana o funcionário para que ele mesmo autorize, sem perceber, a conexão de um dispositivo desconhecido à sua conta da Microsoft. A tática foi identificada pela Kaspersky.

Como o golpe acontece

A fraude começa com um e-mail de phishing com assunto urgente, como um orçamento pendente ou um pedido de compra. A mensagem traz um PDF ou um link hospedado em um site legítimo, usado apenas como intermediário para redirecionar a vítima a uma página falsa criada pelos criminosos. Nessa página, aparece um aviso de que o documento está protegido e que a visualização exige um código de validação.

O momento do sequestro da conta

Enquanto a vítima está na página falsa, o criminoso inicia, em segundo plano, uma solicitação legítima de acesso à conta corporativa da Microsoft, simulando a configuração de um novo dispositivo. A Microsoft gera automaticamente um código de autorização para essa solicitação, e é exatamente esse código que a página falsa exibe para o usuário. Ao digitar o número na página oficial de login da Microsoft, a vítima autoriza sem saber a vinculação de um dispositivo estranho à própria conta.

Recomendações de segurança

Segundo a Kaspersky, o funcionário acredita estar realizando uma validação de rotina, sem perceber que está entregando o acesso do sistema corporativo a um criminoso. O pesquisador líder de segurança da Kaspersky, Fabio Marenghi, afirma que o principal risco da campanha está em explorar a boa-fé do usuário por meio de um recurso de conveniência comum em ambientes corporativos.

Qualquer pedido de autorização para conectar um novo dispositivo deve ser recusado quando não partiu de uma tentativa de login feita pelo próprio usuário naquele momento. Documentos legítimos costumam pedir senhas já conhecidas pelo destinatário, como o CPF, e não códigos digitados em páginas externas.

Medidas recomendadas para empresas

A Kaspersky recomenda que as empresas configurem alertas para identificar logins realizados por código de dispositivo e tentativas de acesso fora do padrão. A adoção de soluções de segurança capazes de filtrar mensagens maliciosas e bloquear links de phishing antes que cheguem aos funcionários também é indicada como barreira adicional contra esse tipo de ataque.

Opinião

É fundamental que tanto empresas quanto usuários individuais estejam sempre atentos a novas táticas de cibercriminosos e adotem medidas de segurança eficazes para proteger suas informações.