Voltar
Ataques de roubo de dados no Microsoft 365 usam chamadas falsas de suporte de TI e extorsão

Alerta de Segurança: Grupo PREY-0058 usa chamadas de TI falsas para roubar dados do Microsoft 365 e extorquir empresas

Aprofundamento CEVIU

Aprofundamento

O grupo cibercriminoso PREY-0058 está usando uma tática alarmante de engenharia social para roubar dados de empresas que usam Microsoft 365. Eles realizam chamadas fraudulentas, vishing, se passando por suporte técnico para induzir executivos a acessarem domínios falsos. Estes domínios são projetados para capturar credenciais e aprovações de Autenticação Multifator (MFA), além de tokens de sessão.

Após o acesso inicial, o PREY-0058 reutiliza esses tokens em ataques de "session replay", usando proxies residenciais para simular acesso legítimo e mapear ambientes como SharePoint e Entra ID. O objetivo final é a exfiltração em massa de dados confidenciais de serviços como SharePoint, OneDrive, Exchange e Box, seguida por exigências de extorsão. Empresas dos setores de construção, saúde, imobiliário, finanças e serviços profissionais estão entre os alvos.

O que mudou

A ação do PREY-0058 mostra uma evolução nas táticas de vishing já abordadas pelo CEVIU News. Em 2 de setembro de 2026, noticiamos campanhas de phishing de voz via Microsoft Teams, onde criminosos se passavam por suporte técnico para obter acesso. Agora, com o PREY-0058, o foco se aprofunda na exploração pós-acesso. Eles não só roubam credenciais e MFA, mas utilizam técnicas de adversary-in-the-middle (AitM) para obter tokens de sessão.

Em seguida, os atacantes reexecutam esses tokens por meio de proxies residenciais, o que torna a detecção mais difícil, e realizam uma exfiltração massiva e direcionada de dados do Microsoft 365 para posterior extorsão. É uma sofisticação na cadeia de ataque, do acesso inicial ao roubo de dados, evidenciando como essas ameaças estão se tornando mais furtivas e destrutivas.

Por que isso importa

Este tipo de ataque é particularmente perigoso porque visa diretamente executivos, que geralmente têm acesso a informações sensíveis. A reexecução de tokens por proxies residenciais também dificulta a detecção pelas ferramentas de segurança tradicionais. A ausência de malware e o uso de infraestrutura legítima para o "session replay" permitem que o PREY-0058 atue de forma discreta, contornando defesas.

Isso reforça a necessidade de as empresas investirem em detecção de anomalias no uso de tokens, políticas de acesso condicional robustas e treinamento contínuo para conscientizar os funcionários, especialmente a liderança, sobre riscos de engenharia social. A proteção proativa é a melhor defesa contra ataques que exploram a confiança e as vulnerabilidades humanas.

Linha do tempo

  1. Ataque de Phishing Abusa do Fluxo de Código de Dispositivo Microsoft com Redirecionamentos Legítimos

  2. Atacantes Abusam de Falsos Client IDs OAuth para Ataques de Enumeração no Microsoft Entra ID

  3. BlueNoroff Ataca com Falsos Kits de Reunião para Roubar Criptomoedas e Desabilitar Defender

  4. Alerta Crítico: Phishing Avançado Via RingCentral Visa Contas Microsoft 365

  5. Novo Malware SynkLoader Ataca Via Phishing no Microsoft Teams

  6. Alerta Crítico: Ataques de Phishing de Voz Via Microsoft Teams Miram Acesso Remoto e Controle de Domínio

  7. Grupo PREY-0058 usa chamadas de TI falsas para roubar dados do Microsoft 365 e extorquir empresas

Perguntas frequentes

O que é o grupo cibercriminoso PREY-0058?

O PREY-0058 é um grupo que utiliza táticas de engenharia social, como chamadas falsas de suporte de TI (vishing), para enganar executivos. O objetivo é roubar credenciais e tokens de sessão do Microsoft 365, exfiltrar dados e, em seguida, extorquir as empresas.

Como o PREY-0058 consegue burlar a Autenticação Multifator (MFA)?

Os atacantes usam uma técnica de adversary-in-the-middle (AitM). Eles criam domínios falsos que simulam páginas de autenticação do Microsoft 365. Quando a vítima tenta fazer login, eles capturam não só as credenciais, mas também as aprovações de MFA e os tokens de sessão.

Qual o papel dos proxies residenciais neste ataque?

Após roubar os tokens de sessão, o PREY-0058 os reexecuta usando proxies residenciais. Isso significa que o acesso parece vir de um endereço IP comum, disfarçando a origem real do ataque. Este método ajuda a contornar as detecções baseadas em localização geográfica ou reputação de IP.

Que medidas as empresas podem tomar para se proteger?

É fundamental implementar políticas de Acesso Condicional, usar MFA resistente a phishing e monitorar a reexecução de tokens. Também é crucial conscientizar e treinar funcionários sobre os riscos de vishing e phishing, especialmente aqueles em posições executivas.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
09 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser