Alerta Crítico: Phishing Avançado Via RingCentral Visa Contas Microsoft 365
Aprofundamento CEVIU
Aprofundamento
A nova campanha orquestrada pela plataforma Greatness representa uma escalada preocupante em ataques de phishing. O ponto central é o uso inteligente da plataforma RingCentral, uma ferramenta de comunicação legítima, para enganar vítimas. Os cibercriminosos simulam alertas de correio de voz ou revisão de desempenho, induzindo o clique. A astúcia reside em contornar as defesas de e-mail ao explorar listas de remetentes seguros, mesmo quando as verificações SPF, DKIM e DMARC falham. Um nível de confiança de spam (SCL) de -1 no Microsoft Exchange permite que essas mensagens cheguem à caixa de entrada.
Ao clicar nos links maliciosos, as vítimas são direcionadas a uma infraestrutura adversária no meio (AiTM), ou via phishing de código de dispositivo. Isso permite o roubo de tokens de autenticação aprovados por MFA, concedendo aos atacantes acesso persistente a contas Microsoft 365. Eles podem então enumerar caixas de correio do Outlook, conversas do Teams, sites do SharePoint e arquivos do OneDrive, com o acesso podendo durar semanas. Há uma suspeita de que a recente violação de dados da RingCentral, divulgada em 28 de julho de 2026, possa ter fornecido listas de alvos válidos para esta campanha, embora a conexão não seja confirmada.
O que mudou
O CEVIU News vem acompanhando a evolução do phishing de código de dispositivo e ataques AiTM, como nas notícias de 14 de julho e 24 de julho de 2026, sobre o abuso do fluxo de código de dispositivo da Microsoft e o bypass de MFA. A novidade agora é a sofisticação da plataforma Greatness, que não só adota esses vetores, mas os integra a uma tática de bypass de segurança de e-mail sem precedentes. A campanha explora as listas de remetentes seguros de domínios como o RingCentral, um truque que neutraliza as defesas padrão de autenticação de e-mail como SPF, DKIM e DMARC, permitindo que e-mails maliciosos atinjam as caixas de entrada.
A Greatness evoluiu de simples roubo de credenciais para incorporar AiTM e phishing de código de dispositivo, mostrando uma adaptação rápida dos operadores de PhaaS. Isso adiciona uma camada de complexidade aos ataques que já havíamos detalhado em março, abril e maio de 2026. A conexão especulada com a violação de dados da RingCentral é outro elemento novo, sugerindo que os cibercriminosos estão explorando violações de dados legítimas para refinar suas campanhas de phishing e direcionar usuários de serviços específicos.
Por que isso importa
Esta campanha é um alerta crítico sobre a eficácia de defesas tradicionais. Mesmo com MFA ativada, a combinação de AiTM e phishing de código de dispositivo, aliada ao bypass de filtros de e-mail por meio de whitelisting, torna a detecção e prevenção extremamente difíceis. Organizações precisam revisar suas políticas de segurança de e-mail, especialmente as listas de remetentes seguros, substituindo exclusões genéricas por regras que exijam autenticação de e-mail rigorosa.
A persistência do acesso e a capacidade de exfiltrar dados por semanas após o comprometimento sublinham a importância de monitorar logins MFA anômalos e atividades suspeitas pós-autenticação. Administradores devem estar prontos para revogar tokens imediatamente e auditar consentimentos OAuth. A cada nova evolução, as empresas precisam endurecer suas posturas de cibersegurança, adotando uma abordagem multicamadas e proativa para proteger contas e dados críticos.
Linha do tempo
Phishing com Código de Dispositivo Afeta 340+ Organizações usando Microsoft 365.
Phishing com Código de Dispositivo Microsoft Contorna MFA Usando Fluxo de Login Legítimo.
O Consentimento OAuth se Torna o Novo Alvo de Phishing com a plataforma EvilTokens.
Ataque de Phishing Abusa do Fluxo de Código de Dispositivo Microsoft com Redirecionamentos Legítimos.
Novo Phishing de Código de Dispositivo no Microsoft 365 Ignora MFA usando fluxo legítimo.
Phishing Dispara Como Principal Vetor de Ataque e Ameaças Sofisticadas Desafiam Defesas de Segurança.
Alerta Crítico: Phishing Avançado Via RingCentral Visa Contas Microsoft 365.
Perguntas frequentes
O que é um ataque Adversary-in-the-Middle (AiTM)?
Um ataque AiTM, ou adversário no meio, intercepta a comunicação entre a vítima e um serviço legítimo. Ele captura credenciais e, crucialmente, tokens de sessão aprovados por MFA, permitindo que o atacante se autentique no sistema sem precisar do código de segundo fator. É uma tática muito eficaz para contornar a autenticação multifator.
Como o phishing usando RingCentral consegue bypassar os filtros de e-mail?
Os cibercriminosos se aproveitam do fato de muitas organizações manterem o domínio 'ringcentral.com' em suas listas de remetentes seguros. Mesmo que os e-mails maliciosos falhem nas verificações SPF, DKIM e DMARC, eles são aceitos pelos sistemas de e-mail da vítima devido à exclusão na whitelist, alcançando a caixa de entrada com um SCL de -1 no Microsoft Exchange.
O que é o phishing de código de dispositivo e como ele se conecta a esta campanha?
Phishing de código de dispositivo explora o fluxo legítimo de login da Microsoft para dispositivos como TVs ou impressoras, onde o usuário recebe um código para inserir em uma URL. Os atacantes enganam a vítima para que ela use esse código em um site malicioso controlado, roubando o token de autenticação. A plataforma Greatness, nesta campanha, integra esse método juntamente com o AiTM para maximizar as chances de sucesso contra contas Microsoft 365.
Quais são as principais recomendações de mitigação para as organizações?
Organizações devem auditar e substituir exclusões genéricas de domínios em suas listas de remetentes seguros por regras que exigem autenticação de e-mail válida. É fundamental monitorar logins MFA anômalos de IPs suspeitos e revogar imediatamente todos os tokens de acesso e atualização em caso de comprometimento. A revisão de consentimentos OAuth e da atividade do Microsoft Graph também é crucial.
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 06 de agosto de 2026
- Editoria
- CEVIU Segurança da Informação

