A Microsoft Security Research identificou um padrão ativo de invasões na nuvem que começa convencendo o funcionário de que é necessário atualizar a passkey, a autenticação multifator (MFA) ou o login único (SSO), antes de evoluir para o comprometimento da identidade e o acesso a dados do Microsoft 365. Segundo a empresa, essa atividade foi observada desde maio de 2026 em várias contas e foi seguida por logins incomuns, adição de novos métodos de autenticação, reconhecimento amplo usando o Microsoft Graph e, posteriormente, acesso a arquivos do SharePoint e do OneDrive e ao conteúdo de e-mails.
Em muitos casos, o registro de uma passkey não é o objetivo real. Os invasores usam esse tema como pretexto para direcionar a vítima a páginas de phishing ou a um fluxo de device code. Nos ataques de adversary-in-the-middle (AiTM), as credenciais e os tokens de sessão podem ser interceptados, enquanto, em um ataque de device code, o usuário aprova, sem saber, a concessão a um cliente controlado pelo invasor de um token de acesso aos recursos permitidos.
Da chamada telefônica ao controle da identidade
A campanha geralmente começa com uma chamada ou mensagem para o número de telefone pessoal do funcionário, feita por alguém que se passa pelo suporte técnico e cria um senso de urgência. O link de phishing pode ser enviado por SMS para o telefone pessoal, reduzindo as evidências visíveis nas ferramentas de monitoramento de dispositivos caso o telefone não esteja registrado no Microsoft Defender for Endpoint. A Microsoft também identificou mensagens semelhantes no Microsoft Teams enviadas por contas de funcionários comprometidas, o que aumenta a credibilidade do pedido.
Os invasores aproveitam informações publicadas sobre os funcionários e a estrutura da organização e criam domínios que mudam rapidamente, colocando o nome da organização em um subdomínio, como no padrão companyname.maliciousdomain.com. A Microsoft confirma que o registro de alguns desses domínios em um determinado registrador não constitui evidência de envolvimento do registrador.
Adição de MFA e reconhecimento do ambiente na nuvem
Depois de entrar, o invasor busca estabelecer persistência registrando um número de telefone, um aplicativo autenticador ou um código OTP de software sob seu controle. As investigações encontraram casos em que sessões com duração de aproximadamente uma hora foram usadas para explorar aplicativos de administração e arquivos internos, além de casos em que credenciais comprometidas foram reutilizadas depois que o aplicativo autenticador havia sido registrado dias antes.
O Microsoft Graph é usado posteriormente para inventariar usuários, grupos, funções, aplicativos, serviços, sites e caixas de correio. A Microsoft considera que uma solicitação isolada a endpoints como /users ou /groups pode parecer normal, mas a sequência de solicitações da mesma identidade, aplicativo ou token de acesso em várias categorias, seguida pela transição para arquivos e e-mails, constitui um indicador mais forte de reconhecimento seguido de coleta de dados.
Coleta gradual de arquivos e e-mails
Após o reconhecimento, a empresa identificou atividade de alto volume para acessar e baixar arquivos do SharePoint e do OneDrive, além da coleta de e-mails por meio de APIs REST em alguns casos. Surgiram indícios de automação, incluindo o uso de um user agent chamado python-httpx, mas a Microsoft alerta que isso, isoladamente, não é evidência suficiente. Os dados também foram coletados em um ritmo calculado; algumas operações permaneceram abaixo de mil arquivos ou mensagens por hora e duraram de horas a dias, o que pode torná-las menos chamativas do que uma extração rápida.
O que as equipes de defesa devem monitorar?
- Correlacionar logins incomuns com a adição de métodos de autenticação, a emissão de tokens, a atividade do Microsoft Graph e downloads de SaaS ou e-mails.
- Revisar novos métodos de autenticação e dispositivos e remover os não autorizados; em seguida, invalidar sessões e tokens e redefinir as credenciais das contas com infecção confirmada.
- Aplicar MFA resistente a phishing, exigir dispositivos gerenciados e compatíveis e restringir o registro de informações de segurança e os fluxos de device code quando não houver uma necessidade comercial clara.
- Revisar aprovações de aplicativos e serviços com permissões sensíveis do Graph, ativar logs de atividade do Graph, auditar caixas de correio e alertar para reconhecimento e downloads incomuns.
Leitura editorial: a mudança mais importante aqui não é o surgimento de uma nova página de phishing, mas a transição do ataque da manipulação do usuário para a exploração da identidade como uma cadeia completa: estabelecimento de MFA, seguido de reconhecimento e, depois, coleta de dados. Portanto, não basta comparar um domínio ou endereço IP isolado; a eficácia da defesa depende da correlação entre sinais de identidade, interfaces de nuvem e comportamento de acesso. A Microsoft atribui a atividade inicial a um conjunto de grupos, entre eles Storm-3121 e Storm-3032, observando que a atribuição não se limita a eles.