Um cluster de ameaças recentemente identificado, conhecido como PREY-0058, está visando contas corporativas do Microsoft 365 por meio de uma combinação de engenharia social tradicional e roubo moderno de tokens. De acordo com pesquisa divulgada pelo The Hacker News, o grupo utiliza chamadas de vishing (phishing por voz) para help desk combinadas com roubo de token de sessão adversary-in-the-middle (AitM) para invadir o Microsoft 365 e outras plataformas de SaaS, e depois extorquir as vítimas com os dados roubados. A campanha é um lembrete de que até mesmo a autenticação multifator (MFA) bem configurada pode ser derrotada quando os atacantes visam as pessoas e os processos ao redor dela, em vez da própria tela de login.

O que é o PREY-0058 e Como Funciona o Golpe do Help Desk

PREY-0058 é a designação dada a este cluster de ataques, e seu método se concentra em se passar por suporte de TI. Em vez de enviar um e-mail de phishing e esperar que alguém clique em um link, os atacantes, segundo relatos, fazem ligações telefônicas para funcionários, executivos ou help desks de TI, se passando por equipe de suporte técnico legítima. Isso é vishing: engenharia social baseada em voz, projetada para construir confiança rapidamente e pressionar a vítima a agir antes que pense em verificar com quem realmente está falando.

O objetivo dessas chamadas é tipicamente convencer um alvo a redefinir uma senha, aprovar um prompt de login ou fornecer um código de uso único. Como a solicitação parece vir de um recurso interno de TI, ela passa despercebida pelo instinto que muitos funcionários desenvolveram em relação a e-mails suspeitos. O vishing explora uma lacuna que as ferramentas de segurança de e-mail não conseguem fechar: uma chamada telefônica parece pessoal e urgente de uma forma que uma mensagem na caixa de entrada não parece.

Como Ataques Adversary-in-the-Middle Contornam a MFA

O que torna o PREY-0058 particularmente eficaz é a segunda metade de seu manual: o roubo de token adversary-in-the-middle. Em um ataque AitM, o ator da ameaça não se limita a roubar um nome de usuário e senha. Em vez disso, ele se insere entre a vítima e o serviço de login real, geralmente usando uma página de autenticação falsa convincente. Quando a vítima faz login e conclui sua etapa de MFA, o proxy do atacante captura o token de sessão resultante, o dado que prova que um usuário já está autenticado.

Isso importa porque um token de sessão roubado permite que um atacante pule o processo de login por completo. Ele não precisa adivinhar uma senha ou enganar alguém para aprovar uma notificação push uma segunda vez. Ele simplesmente reutiliza o token capturado para acessar o Microsoft 365 como se fosse o usuário legítimo, MFA e tudo mais. É uma técnica que já foi usada contra ambientes do Microsoft 365 antes, mas combiná-la com uma chamada de vishing ao vivo para obter acesso inicial ou redefinir credenciais adiciona uma camada de manipulação humana que as defesas técnicas sozinhas têm dificuldade em detectar.

Quem Está Sendo Visado e Quais Dados Estão em Risco

Os relatórios sobre o PREY-0058 indicam que a campanha está focada em roubar dados do Microsoft 365 e outros serviços de SaaS, com o objetivo final de extorsão, em vez de simples invasão de conta para spam ou fraude. Esse padrão — obter acesso, exfiltrar arquivos ou comunicações confidenciais e depois exigir pagamento para evitar divulgação — reflete uma mudança mais ampla no cibercrime em direção ao roubo de dados e extorsão, em vez do ransomware tradicional com criptografia. Executivos e outros funcionários de alto valor parecem ser o foco, provavelmente porque suas caixas de correio e armazenamento em nuvem contêm o tipo de informação financeira, jurídica ou estratégica sensível que serve como alavanca eficaz em uma tentativa de extorsão.

Isso se encaixa em uma tendência maior documentada em toda a indústria: a engenharia social, cada vez mais potencializada por táticas convincentes de personificação, está superando as defesas existentes em muitas organizações. Uma pesquisa recente sobre phishing com IA e deepfakes descobriu que a maioria dos líderes empresariais se sente confiante em sua postura de segurança, mesmo enquanto ataques de personificação baseados em voz e assistidos por IA continuam tendo sucesso. O PREY-0058 é um exemplo do mundo real dessa lacuna entre confiança e preparação.

O Que Isso Significa Para Você

Se sua organização depende do Microsoft 365, esta campanha é um sinal para olhar além da força das senhas e das taxas de adoção de MFA. Os atacantes se adaptaram a um mundo onde a MFA é padrão, e agora estão visando os processos de verificação ao redor dela, incluindo help desks, redefinições de senha e solicitações de suporte por telefone. Funcionários, especialmente executivos e equipe de TI, precisam saber que uma chamada telefônica alegando ser do suporte interno não é automaticamente confiável apenas porque parece oficial.

Passos Práticos para Proteger Contas Corporativas

As organizações podem reduzir sua exposição a ataques como o PREY-0058 com algumas mudanças concretas. Os help desks devem usar procedimentos rigorosos de verificação de identidade para qualquer solicitação de redefinição de senha ou re-registro de MFA, idealmente exigindo um retorno de chamada para um número conhecido ou verificação por um canal separado e pré-estabelecido, em vez de confiar na palavra do chamador. As equipes de segurança também devem considerar métodos de autenticação resistentes a phishing, como chaves de segurança de hardware, que são muito mais difíceis de serem interceptadas por proxies AitM do que códigos de uso único ou aprovações push. O monitoramento de uso anômalo de token de sessão, como logins de locais inesperados imediatamente após uma interação com o help desk, pode ajudar a detectar uma intrusão antes que os dados sejam exfiltrados. Finalmente, treinamento regular que cubra especificamente cenários de vishing, não apenas phishing por e-mail, dá aos funcionários um roteiro a seguir quando uma chamada parecer estranha.

A lição mais ampla do PREY-0058 é que um ataque de vishing ao Microsoft 365 tem sucesso ao explorar lacunas de confiança e processo, não vulnerabilidades técnicas na própria plataforma. À medida que os atacantes continuam combinando engenharia social com roubo técnico de tokens, defesas em camadas que levam em conta o comportamento humano não são mais opcionais. Reserve alguns minutos esta semana para revisar a política de verificação do help desk da sua organização e confirme que sua equipe sabe como é uma solicitação legítima de TI.