Código HTML do Conteúdo

Post: A ascensão do phishing nativo: aplicativos do Microsoft 365 abusados em ataques - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Os invasores n&atilde;o precisam de exploits; eles precisamCONFIAN&Ccedil;A.</p> <p>Mudan&ccedil;as nos m&eacute;todos de ataque refletem mudan&ccedil;as nas gera&ccedil;&otilde;es. A Gera&ccedil;&atilde;o Z, uma gera&ccedil;&atilde;o conhecida por priorizar a facilidade e a efici&ecirc;ncia, agora est&aacute; entrando no cen&aacute;rio da seguran&ccedil;a cibern&eacute;tica em ambos os lados. Alguns est&atilde;o protegendo dados e outros est&atilde;o roubando.</p> <p>Com o surgimento de plataformas de IA e no-code nos kits de ferramentas de phishing dos invasores, construir confian&ccedil;a e enganar os usu&aacute;rios nunca foi t&atilde;o f&aacute;cil. Os agentes de amea&ccedil;as est&atilde;o combinando ferramentas confi&aacute;veis padr&atilde;o com servi&ccedil;os gratuitos e leg&iacute;timos para contornar as defesas de seguran&ccedil;a tradicionais e as suspeitas humanas.</p> <p>Os invasores ainda est&atilde;o enviando anexos de e-mail maliciosos. No entanto, eles expandiram sua s&eacute;rie de truques, compartilhando arquivos ou links maliciosos em toda a organiza&ccedil;&atilde;o usando recursos de colabora&ccedil;&atilde;o integrados e confi&aacute;veis de uma conta comprometida &ndash; uma t&aacute;tica que chamamos de &ldquo;phishing nativo&rdquo;.</p> <p>O phishing nativo fornece conte&uacute;do malicioso de uma forma que parece completamente leg&iacute;tima para a v&iacute;tima. Nesse caso, por exemplo, ele foi enviado pelo sistema de compartilhamento de arquivos do M365, o arquivo n&atilde;o &eacute; verificado como anexos, parece nativo e &eacute; uma maneira menos comum de phishing para os usu&aacute;rios.</p> <p>Basta um usu&aacute;rio interno comprometido e, de repente, toda a organiza&ccedil;&atilde;o est&aacute; em risco. Neste blog, detalharemos incidentes recentes do mundo real mostrando como um invasor comprometeu um usu&aacute;rio e usou ferramentas de IA/sem c&oacute;digo com o M365 para phishing nativo.</p> <h2 id="onenot-how-attackers-leverage-onenote">OneNOT: Como os invasores aproveitam o OneNote</h2> <p>O Microsoft OneNote, parte do pacote Microsoft 365, &eacute; um aplicativo de anota&ccedil;&otilde;es que os defensores geralmente ignoram.</p> <p>Ao contr&aacute;rio do Word ou do Excel, o OneNote n&atilde;o oferece suporte ao VBA<a href="https://support.microsoft.com/en-us/office/introduction-to-macros-a39c2a26-e745-4957-8d06-89e0b435aac3" rel="nofollow noopener" target="_blank">Macros</a>. No entanto, o Varonis Threat Labshas observou seu uso crescente em ataques de phishing devido a v&aacute;rios<a href="https://blog.sevagas.com/?RedTeam-With-OneNote" rel="nofollow noopener" target="_blank">Fatores-chave</a>:</p> <ul> <li>N&atilde;o est&aacute; sujeito &agrave; Exibi&ccedil;&atilde;o Protegida</li> <li>Sua formata&ccedil;&atilde;o flex&iacute;vel permite que os invasores criem layouts enganosos</li> <li>Ele suporta a incorpora&ccedil;&atilde;o de arquivos ou links maliciosos</li> </ul> <p>Como o OneNote tamb&eacute;m &eacute; um aplicativo padr&atilde;o e confi&aacute;vel na maioria das organiza&ccedil;&otilde;es,<a href="https://inquest.net/blog/youve-got-malware-rise-threat-actors-using-microsoft-onenote-malicious-campaigns/" rel="nofollow noopener" target="_blank">os advers&aacute;rios est&atilde;o cada vez mais usando</a>como um mecanismo de entrega, mudando de c&oacute;digo macro para t&eacute;cnicas de engenharia social, para que possam contornar<a href="https://learn.microsoft.com/en-us/deployoffice/security/internet-macros-blocked" rel="nofollow noopener" target="_blank">Barreiras de seguran&ccedil;a</a>.</p> <h2 id="one-user-onenote-onedrive-and-many-victims">Um usu&aacute;rio, OneNote, OneDrive e muitas v&iacute;timas</h2> <p><img decoding="async" alt="Fluxo de ataque" height="256" loading="lazy" src="https://news.againstinvaders.com/a-ascensao-do-phishing-nativo-aplicativos-do-microsoft-365-abusados-em-ataques/1600"></p> <p>Em incidentes recentes, vimos invasores usarem um m&eacute;todo direto, mas altamente eficaz. Depois que o agente da amea&ccedil;a obteve credenciais M365 de um usu&aacute;rio em uma organiza&ccedil;&atilde;o por meio de um ataque de phishing, ele criou um arquivo do OneNote na pasta Documentos pessoais do usu&aacute;rio comprometido no OneDrive, incorporando a URL de atra&ccedil;&atilde;o para o pr&oacute;ximo est&aacute;gio de phishing.</p> <p><img decoding="async" alt="Notifica&ccedil;&otilde;es de leitura de arquivo Phishy e upload de arquivo." height="85" loading="lazy" src="https://news.againstinvaders.com/a-ascensao-do-phishing-nativo-aplicativos-do-microsoft-365-abusados-em-ataques/1600%20/&gt;&lt;div%20style="></p> <p><img decoding="async" height="600" loading="lazy" src="https://news.againstinvaders.com/a-ascensao-do-phishing-nativo-aplicativos-do-microsoft-365-abusados-em-ataques/963" alt="A ascens&atilde;o do phishing nativo: aplicativos do Microsoft 365 abusados em ataques - Against Invaders - Not&iacute;cias de CyberSecurity para humanos.">Varonis, observamos um aumento nos eventos de &lsquo;Link compartilhado de pasta criado&rsquo; de um usu&aacute;rio comprometido e os comparamos com seus &uacute;ltimos 90 dias de atividade.</p> <div> <p><img decoding="async" alt=" Eventos incomuns de 'Link compartilhado de pasta criado'." height="575" loading="lazy" src="https://news.againstinvaders.com/a-ascensao-do-phishing-nativo-aplicativos-do-microsoft-365-abusados-em-ataques/1600"><img decoding="async" alt="Fontes de dados" height="226" loading="lazy" src="https://news.againstinvaders.com/a-ascensao-do-phishing-nativo-aplicativos-do-microsoft-365-abusados-em-ataques/1600"></p> <p>Ao contr&aacute;rio de muitas campanhas de phishing que vimos na natureza, esta teve uma taxa de sucesso excepcionalmente alta. Muitos usu&aacute;rios clicaram no link e inseriram voluntariamente suas credenciais. Depois de clicar, as v&iacute;timas foram redirecionadas para uma p&aacute;gina de login falsa que parecia quase id&ecirc;ntica ao portal de autentica&ccedil;&atilde;o real da empresa.</p> <p>O site de phishing foi constru&iacute;do usando uma plataforma chamada<a href="https://www.flazio.com/en/" rel="nofollow noopener" target="_blank"><strong>Flazio</strong></a>, e sim, voc&ecirc; acertou, &eacute; um construtor de sites gratuito com intelig&ecirc;ncia artificial. Isso tornou incrivelmente f&aacute;cil para o invasor criar uma r&eacute;plica convincente da p&aacute;gina de login rapidamente.</p> <p>Abaixo, voc&ecirc; pode ver uma compara&ccedil;&atilde;o lado a lado da p&aacute;gina de login leg&iacute;tima e da vers&atilde;o de phishing. A semelhan&ccedil;a &eacute; perturbadoramente pr&oacute;xima.</p> <div> <p><img decoding="async" alt="O portal de autentica&ccedil;&atilde;o da empresa real." height="600" loading="lazy" src="https://news.againstinvaders.com/a-ascensao-do-phishing-nativo-aplicativos-do-microsoft-365-abusados-em-ataques/931"><br /> <img decoding="async" alt="O site de phishing imitando o portal original" height="600" loading="lazy" src="https://news.againstinvaders.com/a-ascensao-do-phishing-nativo-aplicativos-do-microsoft-365-abusados-em-ataques/1196"><strong>Funis de clique</strong>e<a href="https://www.jotform.com/" rel="nofollow noopener" target="_blank"><strong>JotForm</strong></a>.</p> <p>Em v&aacute;rios casos, eles hospedavam p&aacute;ginas falsas no estilo Adobe &ldquo;Clique para visualizar o documento&rdquo; que redirecionavam os usu&aacute;rios para telas de login de phishing projetadas para roubar credenciais. Essas plataformas oferecem uma maneira f&aacute;cil, r&aacute;pida e gratuita para os invasores criarem e hospedarem p&aacute;ginas de phishing com o m&iacute;nimo de esfor&ccedil;o.</p> <div> <p><img decoding="async" alt="P&aacute;gina de phishing criada na Jotform" height="600" loading="lazy" src="https://news.againstinvaders.com/a-ascensao-do-phishing-nativo-aplicativos-do-microsoft-365-abusados-em-ataques/718"><br /> <img decoding="async" alt="P&aacute;gina de phishing criada com ClickFunnels" height="600" loading="lazy" src="https://news.againstinvaders.com/a-ascensao-do-phishing-nativo-aplicativos-do-microsoft-365-abusados-em-ataques/1014">vibe-scamming.</p> <h2 id="what-can-you-do-today">O que voc&ecirc; pode fazer hoje?</h2> <p>Siga estas etapas para minimizar o phishing no OneNote:</p> <ul> <li><strong>Impor MFA e acesso condicional</strong>para todos os usu&aacute;rios para reduzir o risco de conta Tomada de controle se as credenciais forem roubadas</li> <li><strong>Execute simula&ccedil;&otilde;es regulares de phishing e vishing</strong>, incluindo executivos, para conscientizar e testar respostas do mundo real</li> <li><strong>Facilite a den&uacute;ncia de atividades suspeitas</strong>garantindo que os canais de den&uacute;ncia interna sejam claros e acess&iacute;veis</li> <li><strong>Revise e aperte</strong><a href="https://learn.microsoft.com/en-us/microsoft-365/solutions/microsoft-365-limit-sharing?view=o365-worldwide" rel="nofollow noopener" target="_blank">Configura&ccedil;&otilde;es de compartilhamento do Microsoft 365</a>para limitar a exposi&ccedil;&atilde;o desnecess&aacute;ria de arquivos internos</li> <li><strong>Definir alertas para comportamento incomum de compartilhamento de arquivos</strong>e monitorar o tr&aacute;fego para construtores de sites sem c&oacute;digo conhecidos</li> </ul> <p>&Agrave; medida que as t&aacute;ticas de phishing evoluem, nossas defesas tamb&eacute;m devem evoluir. Ao entender como os invasores exploram a confian&ccedil;a e aproveitam as ferramentas modernas, as organiza&ccedil;&otilde;es podem se preparar, detectar e responder melhor. No final, n&atilde;o se trata apenas de proteger sistemas, trata-se de proteger as pessoas.</p> <h2 id="how-varonis-can-help"><strong>Como a Varonis pode ajudar</strong></h2> <p>A Varonis monitora as atividades de e-mail e navega&ccedil;&atilde;o em tempo real e as atividades de usu&aacute;rios e dados, fornecendo uma ferramenta abrangente para investiga&ccedil;&otilde;es forenses cibern&eacute;ticas. Isso permite que voc&ecirc; determine rapidamente o impacto e os riscos potenciais de uma campanha de phishing direcionada &agrave; sua organiza&ccedil;&atilde;o.</p> <p>O<a data-saferedirecturl="https://www.google.com/url?q=https://hubs.ly/Q02-nyqY0&amp;source=gmail&amp;ust=1733865802586000&amp;usg=AOvVaw1HiU1Ij2ZlDi6AbMHVo2yC" href="https://hubs.ly/Q02-nyqY0" rel="sponsored noopener" target="_blank">Varonis MDDR</a>A equipe oferece experi&ecirc;ncia em seguran&ccedil;a de dados 24 horas por dia, 7 dias por semana, 365 dias por ano e resposta a incidentes, garantindo suporte cont&iacute;nuo para praticamente qualquer preocupa&ccedil;&atilde;o de seguran&ccedil;a.</p> <p><strong>Quer ver a Varonis em a&ccedil;&atilde;o? Agende um<a data-saferedirecturl="https://www.google.com/url?q=https://hubs.ly/Q02-nyFw0&amp;source=gmail&amp;ust=1733865802586000&amp;usg=AOvVaw3r1V72INKmzIEiGGMRCBPW" href="https://hubs.ly/Q02-nyFw0" rel="sponsored noopener" target="_blank">demo</a>Hoje</strong>.</p> <p><em>Este artigo foi publicado originalmente no<a href="https://www.varonis.com/blog/preventing-s3-bucket-namesquatting&amp;utm_source=bleepingcomputer&amp;utm_medium=referral&amp;utm_campaign=bleepingcomputer_referral&amp;utm_content=article" rel="sponsored noopener" target="_blank">Varonis blog.</a></em></p> <p><i>Patrocinado e escrito por <a href="https://info.varonis.com/en/state-of-data-security-report-2025?utm_source=bleepingcomputer&amp;utm_medium=referral&amp;utm_campaign=bleepingcomputer_referral&amp;utm_content=article" rel="sponsored noopener" target="_blank">Varonis</a>.</i></p> </div> </div> </div> </div></div>