A Microsoft publicou detalhes de duas campanhas de ataque distintas mirando ambientes corporativos. Na primeira, mais de um milhão de e-mails fraudulentos foram enviados entre 3 e 5 de agosto de 2026, se passando por CEOs de empresas-alvo para convencer departamentos de contas a pagar a iniciarem transferências ACH referentes a uma suposta assinatura anual do ServiceNow. Os operadores usaram domínios forjados (como service-nowinc[.]com), threads de e-mail e faturas fabricadas, além de modelos gerados com inteligência artificial para personalizar as mensagens, mirando principalmente empresas dos EUA nos setores de TI, bens de consumo, imobiliário e manufatura.

A segunda campanha, ativa desde maio de 2026, combina engenharia social por telefone com phishing de passkey: os atacantes ligam ou enviam mensagens para o celular pessoal da vítima se passando pelo helpdesk de TI, pedindo atualização urgente de passkey, MFA ou configuração de SSO para evitar interrupção de acesso. As vítimas são redirecionadas por SMS a páginas falsas de login da Microsoft, e os atacantes usam fluxos de autenticação por código de dispositivo para sequestrar as contas.

Após o comprometimento, os invasores registram métodos MFA não autorizados, realizam reconhecimento via Microsoft Graph API para mapear usuários e permissões, e executam exfiltração em alto volume de dados do SharePoint, OneDrive e Exchange, usando infraestrutura rotativa ao longo do ataque. A Microsoft atribui a atividade a Storm-3121, Storm-3032 (também rastreado como UNC6671) e grupos afiliados, e recomenda reforço de MFA, validação de sessão e treinamento específico contra engenharia social temática de passkey/SSO.

Fonte e transparência

Fonte original: The Hacker News

Data de publicação original: 13/09/2026

O IPSecure Hub resume e contextualiza em português do Brasil. Detalhes ofensivos, PoCs e instruções de exploração não são reproduzidos.