Cibercriminosos contornam MFA do Microsoft 365 e tentam desviar pagamentos

Uma campanha de phishing conseguiu contornar a autenticação multifator do Microsoft 365 e comprometer a conta de um funcionário do setor financeiro, permitindo que criminosos acompanhassem conversas internas e tentassem desviar pagamentos destinados a fornecedores.

O ataque começou com um e-mail personalizado sobre uma suposta solicitação de folga negada. O link passou por diferentes redirecionamentos antes de levar a vítima a uma página falsa de autenticação do Microsoft 365.

A página funcionava como um proxy Adversary-in-the-Middle, ou AiTM. Credenciais e aprovação do MFA eram repassadas ao serviço legítimo em tempo real, enquanto os invasores capturavam o cookie da sessão autenticada.

Com o cookie, os criminosos puderam reutilizar a sessão sem solicitar novamente senha ou código de autenticação. A investigação identificou acessos a partir de Amsterdam e Los Angeles com intervalo de aproximadamente um minuto.

Após assumir a conta, o grupo acessou Exchange Online, SharePoint, pesquisas do Microsoft 365 e uma caixa compartilhada de contas a pagar. O acesso revelou faturas, dados de fornecedores e conversas sobre pagamentos.

A fraude se estendeu por cerca de 30 dias. Os invasores citaram aproximadamente 20 faturas legítimas e tentaram convencer a equipe financeira a substituir pagamentos por cheque por transferências ACH para contas controladas pelo grupo.

Para dificultar a descoberta, foram criadas regras maliciosas na caixa de entrada capazes de arquivar, marcar como lidas ou excluir mensagens que poderiam revelar o golpe.

Leia mais na mesma categoria:

CibercriminososNotícias