fraudedigital.com
Radar / Bugs / FD-2026-065
risco altoBUG2026-07-22 · 2 min de leitura
0

Kit de phishing ARToken automatiza ataques de comprometimento de e-mail corporativo (BEC)

Resumo executivo

Pesquisadores da Cisco Talos identificaram o ARToken, um painel de phishing-as-a-service construído sobre a plataforma EvilTokens, que automatiza o sequestro de caixas de entrada corporativas e o disparo de ataques de Business Email Compromise (BEC) personalizados. A ferramenta mostra que o BEC deixou de ser artesanal para se tornar um serviço comercial replicável por qualquer afiliado pagante.

A Talos rastreou o ARToken como um painel afiliado da infraestrutura EvilTokens, especializado em oferecer como serviço todo o ciclo de um ataque de BEC contra empresas, da captura inicial de credenciais até a exploração da caixa de entrada comprometida.

O ataque começa, em geral, com uma página de login falsa do Microsoft 365 ou Outlook protegida por um sistema "anti-análise" de sete camadas, desenhado para escapar de sandboxes automatizadas e de pesquisadores de segurança. Uma vez capturadas as credenciais, o operador ganha acesso total à caixa de entrada da vítima através do painel ARToken, que permite enviar e-mails em nome dela para fornecedores e clientes reais — explorando relacionamentos comerciais já existentes —, criar regras de caixa de entrada que ocultam ou apagam respostas de alerta, monitorar simultaneamente várias contas comprometidas por palavra-chave (como "fatura" ou "pagamento") e baixar anexos com dados financeiros.

O que torna esse vetor mais perigoso que phishing tradicional é justamente a origem do e-mail malicioso: como ele parte de uma conta corporativa real e comprometida, carrega autenticação SPF, DKIM e DMARC válidas e um histórico de relacionamento genuíno com o destinatário, o que anula praticamente todos os sinais que treinamentos de conscientização costumam ensinar a procurar, como erros de português, domínio estranho ou remetente desconhecido.

Para reconhecer, prevenir e responder, empresas devem tratar qualquer pedido de mudança de dados bancários ou conta de recebimento vindo por e-mail como suspeito por padrão, exigindo confirmação por um segundo canal independente, como uma ligação para um número telefônico já conhecido — nunca o que consta no próprio e-mail suspeito. Ativar autenticação multifator resistente a phishing, como chaves de segurança FIDO2, nas contas de e-mail corporativas reduz drasticamente o risco, já que credenciais e sessão são o alvo primário do ARToken. Por fim, auditar regularmente a criação automática de regras de caixa de entrada é um indicador clássico e barato de detectar comprometimento em andamento.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.