A Microsoft revelou uma campanha de fraude financeira que ultrapassou um milhão de e-mails, teve como alvo usuários de organizações e tentou convencer equipes de contas a pagar a realizar transferências Automated Clearing House (ACH) próximas de 50 mil dólares. A atividade foi observada entre 3 e 5 de agosto, e 87,7% das mensagens eram direcionadas a usuários nos Estados Unidos.
A campanha baseou-se na personificação de diretores executivos, diretores financeiros e presidentes de empresas das organizações-alvo. Os nomes dos responsáveis personificados apareciam no nome do remetente, no nome de resposta e na assinatura, enquanto as mensagens solicitavam a aprovação da «fatura» ou o envio de uma cópia em PDF. Para reforçar a credibilidade, a mensagem incluía uma conversa supostamente entre o diretor executivo da empresa-alvo e o presidente da ServiceNow, além de uma fatura falsa do serviço «ServiceNow Platform — Annual Subscription».
Uma infraestrutura fraudulenta em várias camadas
A fatura continha seu número, datas de emissão e vencimento, moeda, valor e itens detalhados, orientando o destinatário a transferir os fundos para contas controladas pelos invasores. Alguns dados, como o nome da empresa destinatária e o nome do diretor executivo, também eram personalizados. A Microsoft observou o uso de várias instituições financeiras nas amostras, o que significa que os destinos dos pagamentos não eram fixos entre todos os alvos.
Os invasores registraram domínios falsificados antes do início da campanha, entre eles service-nowinc[.]com, usado para personificar o endereço do presidente da ServiceNow e nos dados da fatura, além de domainlify[.]net, usado no campo Reply-To. A Microsoft confirmou não haver evidências de comprometimento da ServiceNow ou das outras organizações mencionadas, pois a atividade dependia de domínios e conteúdo criados pelos invasores para imitar entidades confiáveis.
Indícios de uso de inteligência artificial
A Microsoft observou muitos comentários HTML, nomenclaturas organizadas para as seções e uma estrutura uniforme dos modelos, com estabilidade dos identificadores das faturas e da sequência narrativa apesar da alteração dos dados das organizações-alvo. A empresa considerou que o uso de travessões longos e faixas decorativas também pode ser compatível com a criação dos modelos com auxílio de inteligência artificial. No entanto, ressaltou que esses indícios, por si só, não comprovam a extensão do conteúdo criado com inteligência artificial nem seu papel na campanha.
As mensagens ainda continham sinais que os defensores poderiam detectar, incluindo a incompatibilidade entre o nome de exibição e o endereço do remetente, expressões financeiras suspeitas como «ACH Parment» e a ausência de dados de cabeçalho normalmente presentes em mensagens encaminhadas. Além disso, as cadeias de e-mail anteriores não eram exibidas da maneira visual habitual, e havia contradições nas instruções para o envio da fatura e na cópia das partes.
O que importa para as equipes de segurança e finanças?
A campanha demonstra que a fraude de faturas não depende necessariamente de uma solicitação financeira isolada; os invasores combinaram a personificação do diretor executivo, a marca de um fornecedor conhecido, uma fatura detalhada e uma conversa de apoio em uma única narrativa direcionada aos procedimentos de pagamento e à confiança do funcionário no contexto que cercava a solicitação. Por isso, não basta verificar apenas o endereço do remetente: é necessário validar as solicitações de transferência por um canal independente, especialmente quando a mensagem pede que o solicitante não seja copiado ou que o método de pagamento seja alterado.
A Microsoft recomenda ativar a autenticação de e-mail SPF, DKIM e DMARC, configurar a proteção contra personificação e as regras de fluxo de e-mail e utilizar soluções antiphishing. Também sugere ativar o Zero-hour Auto Purge para isolar mensagens maliciosas detectadas após a entrega e aproveitar o Microsoft Defender XDR e o Security Copilot para investigação e resposta. Essas medidas continuam sendo recomendações da Microsoft relacionadas a seus produtos; já os indicadores comportamentais, como a verificação independente da conta bancária e da solicitação, permanecem controles operacionais importantes mesmo em ambientes que utilizam ferramentas de segurança diferentes.