Cibersegurança

Microsoft detecta campanha de fraude financeira que se passa por executivos e solicita transferências ACH

A Microsoft identificou uma campanha que ultrapassou um milhão de e-mails, usurpando os nomes de diretores executivos e da empresa ServiceNow para convencer equipes de contas a pagar a transferir cerca de 50 mil dólares via ACH. A empresa afirma que a campanha utilizou uma infraestrutura de envio pertencente a terceiros e conteúdo com indícios de ter sido desenvolvido com auxílio de inteligência artificial, sem evidências de comprometimento das organizações personificadas.

2026-09-10
4 min de leitura
10 visualizações
فريق تحرير certi.news
Microsoft detecta campanha de fraude financeira que se passa por executivos e solicita transferências ACH

A Microsoft revelou uma campanha de fraude financeira que ultrapassou um milhão de e-mails, teve como alvo usuários de organizações e tentou convencer equipes de contas a pagar a realizar transferências Automated Clearing House (ACH) próximas de 50 mil dólares. A atividade foi observada entre 3 e 5 de agosto, e 87,7% das mensagens eram direcionadas a usuários nos Estados Unidos.

A campanha baseou-se na personificação de diretores executivos, diretores financeiros e presidentes de empresas das organizações-alvo. Os nomes dos responsáveis personificados apareciam no nome do remetente, no nome de resposta e na assinatura, enquanto as mensagens solicitavam a aprovação da «fatura» ou o envio de uma cópia em PDF. Para reforçar a credibilidade, a mensagem incluía uma conversa supostamente entre o diretor executivo da empresa-alvo e o presidente da ServiceNow, além de uma fatura falsa do serviço «ServiceNow Platform — Annual Subscription».

Uma infraestrutura fraudulenta em várias camadas

A fatura continha seu número, datas de emissão e vencimento, moeda, valor e itens detalhados, orientando o destinatário a transferir os fundos para contas controladas pelos invasores. Alguns dados, como o nome da empresa destinatária e o nome do diretor executivo, também eram personalizados. A Microsoft observou o uso de várias instituições financeiras nas amostras, o que significa que os destinos dos pagamentos não eram fixos entre todos os alvos.

Os invasores registraram domínios falsificados antes do início da campanha, entre eles service-nowinc[.]com, usado para personificar o endereço do presidente da ServiceNow e nos dados da fatura, além de domainlify[.]net, usado no campo Reply-To. A Microsoft confirmou não haver evidências de comprometimento da ServiceNow ou das outras organizações mencionadas, pois a atividade dependia de domínios e conteúdo criados pelos invasores para imitar entidades confiáveis.

Indícios de uso de inteligência artificial

A Microsoft observou muitos comentários HTML, nomenclaturas organizadas para as seções e uma estrutura uniforme dos modelos, com estabilidade dos identificadores das faturas e da sequência narrativa apesar da alteração dos dados das organizações-alvo. A empresa considerou que o uso de travessões longos e faixas decorativas também pode ser compatível com a criação dos modelos com auxílio de inteligência artificial. No entanto, ressaltou que esses indícios, por si só, não comprovam a extensão do conteúdo criado com inteligência artificial nem seu papel na campanha.

As mensagens ainda continham sinais que os defensores poderiam detectar, incluindo a incompatibilidade entre o nome de exibição e o endereço do remetente, expressões financeiras suspeitas como «ACH Parment» e a ausência de dados de cabeçalho normalmente presentes em mensagens encaminhadas. Além disso, as cadeias de e-mail anteriores não eram exibidas da maneira visual habitual, e havia contradições nas instruções para o envio da fatura e na cópia das partes.

O que importa para as equipes de segurança e finanças?

A campanha demonstra que a fraude de faturas não depende necessariamente de uma solicitação financeira isolada; os invasores combinaram a personificação do diretor executivo, a marca de um fornecedor conhecido, uma fatura detalhada e uma conversa de apoio em uma única narrativa direcionada aos procedimentos de pagamento e à confiança do funcionário no contexto que cercava a solicitação. Por isso, não basta verificar apenas o endereço do remetente: é necessário validar as solicitações de transferência por um canal independente, especialmente quando a mensagem pede que o solicitante não seja copiado ou que o método de pagamento seja alterado.

A Microsoft recomenda ativar a autenticação de e-mail SPF, DKIM e DMARC, configurar a proteção contra personificação e as regras de fluxo de e-mail e utilizar soluções antiphishing. Também sugere ativar o Zero-hour Auto Purge para isolar mensagens maliciosas detectadas após a entrega e aproveitar o Microsoft Defender XDR e o Security Copilot para investigação e resposta. Essas medidas continuam sendo recomendações da Microsoft relacionadas a seus produtos; já os indicadores comportamentais, como a verificação independente da conta bancária e da solicitação, permanecem controles operacionais importantes mesmo em ambientes que utilizam ferramentas de segurança diferentes.

Fonte da notícia
Microsoft Security Blog
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias