Voltar
Ataques de Phishing de Voz via Microsoft Teams Usam Falsos Suportes e Ferramentas de Gerenciamento Remoto

Alerta Crítico: Ataques de Phishing de Voz Via Microsoft Teams Miram Acesso Remoto e Controle de Domínio

Aprofundamento CEVIU

Aprofundamento

A operação "Spring Ring" representa uma escalada nos ataques de phishing de voz (vishing) via Microsoft Teams, focando agora no comprometimento de acesso remoto e controle de domínio. Cibercriminosos registram domínios externos .onmicrosoft[.]com com nomes de suporte técnico para enganar vítimas. O modus operandi inclui iniciar chats e, rapidamente, chamadas de voz para persuadir os usuários a executar ferramentas legítimas de gerenciamento remoto (RMM), como o Quick Assist, ou a baixar executáveis customizados.

Após o acesso inicial, a ameaça se diversifica. Uma das cadeias de ataque observadas implanta um Remote Access Trojan (RAT) em PowerShell, que se destaca por sua ofuscação e por desativar o Antimalware Scan Interface (AMSI), dificultando a detecção. Outra variante, mais avançada, utiliza uma cadeia de execução Python que explora a coerção PetitPotam contra Controladores de Domínio na porta 445, visando obter privilégios de nível de domínio. Para as defesas, restringir o acesso externo no Teams, bloquear hashes de payloads conhecidos e monitorar padrões de chat-para-chamada vindos de VPNs comerciais são ações mandatórias.

O que mudou

O que antes era um alerta sobre a tendência de abusar do Microsoft Teams para ataques de engenharia social, conforme noticiamos em março de 2026 na matéria "Golpe de engenharia social no Microsoft Teams revela que invasores migram para canais de colaboração em tempo real", e um aviso da própria Microsoft em abril de 2026 sobre a impersonificação de helpdesk, na matéria "Microsoft Alerta: Uso Abusivo do Teams em Ataques de Impersonificação de Helpdesk", agora se materializa em campanhas com vetores de ataque muito mais sofisticados. Os ataques "Spring Ring" vão além do roubo de credenciais básico. Eles agora incorporam payloads avançados que desabilitam mecanismos de segurança como o AMSI e buscam diretamente o comprometimento de Controladores de Domínio via exploits como PetitPotam. Não é mais só um golpe de login, é uma invasão completa com foco em acesso e controle sistêmico.

Por que isso importa

Para as empresas, esta nova onda de ataques de phishing de voz via Teams sublinha a necessidade urgente de reavaliar suas estratégias de segurança para plataformas de colaboração. A confiança inerente em ferramentas como o Teams e a facilidade com que atacantes podem simular identidade interna tornam esses ataques difíceis de serem detectados por defesas tradicionais. O risco de um comprometimento que desabilite defesas, como o AMSI, e que leve ao controle de domínio é altíssimo, com implicações graves para a proteção de dados, a continuidade dos negócios e a reputação. É um lembrete cruel de que a superfície de ataque se expandiu significativamente para além do e-mail.

Linha do tempo

  1. CEVIU News reporta que invasores usam chamadas ao vivo do Microsoft Teams para engenharia social.

  2. CEVIU News divulga alerta da Microsoft sobre abuso do Teams em ataques de impersonificação de helpdesk.

  3. Cibercriminosos intensificam ataques de phishing de voz via Microsoft Teams, visando acesso remoto e controle de domínio.

Perguntas frequentes

O que é phishing de voz (vishing) no Microsoft Teams?

Phishing de voz no Microsoft Teams é uma tática onde cibercriminosos usam chamadas de voz da plataforma para se passar por suporte técnico legítimo. Eles buscam enganar as vítimas para que executem ferramentas de acesso remoto ou baixem softwares maliciosos, aproveitando a confiança nos canais de comunicação corporativos.

Como os atacantes conseguem enganar as vítimas neste tipo de ataque?

Os atacantes registram inquilinos externos .onmicrosoft[.]com com nomes de domínio falsos, como "IT Help Desk", para parecerem legítimos. Eles iniciam um chat e rapidamente uma chamada de voz, usando engenharia social para persuadir a vítima, aproveitando a natureza em tempo real e a aparente autenticidade da interação por voz.

Quais são os principais perigos do ataque "Spring Ring"?

Os perigos incluem a instalação de trojans de acesso remoto (RATs) que podem desativar defesas como o AMSI, concedendo controle total sobre a máquina da vítima. Em ataques mais avançados, os criminosos tentam explorar vulnerabilidades como o PetitPotam para obter controle de Controladores de Domínio, resultando em um comprometimento de nível sistêmico da rede corporativa.

O que as empresas podem fazer para se proteger contra esses ataques?

As empresas devem restringir o acesso externo do Teams por padrão e implementar políticas rigorosas de monitoramento. É crucial bloquear hashes de payloads conhecidos e monitorar padrões de chat-para-chamada originados de VPNs comerciais. Treinamento contínuo dos funcionários sobre engenharia social e os perigos do vishing também é fundamental.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
02 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser