Campanha PerSwaysion: phishing sofisticado explora compartilhamento de documentos da Microsoft
Pesquisadores identificaram uma campanha de phishing chamada PerSwaysion que abusa dos serviços legítimos de compartilhamento de arquivos da Microsoft (Sway, SharePoint e OneNote) para roubar credenciais de Office 365. O golpe já comprometeu mais de 150 executivos de alto escalão em empresas financeiras, escritórios de advocacia e imobiliárias, principalmente nos EUA, Canadá e centros financeiros globais.
A campanha PerSwaysion funciona em três etapas encadeadas: a vítima recebe um e-mail com um PDF falso que simula um documento compartilhado; ao clicar, é redirecionada por serviços legítimos da Microsoft como Sway, SharePoint ou OneNote (o que ajuda o link malicioso a escapar de filtros de segurança, já que o domínio de origem é da própria Microsoft); e, por fim, chega a uma página de phishing que imita a tela de login do Office 365, onde as credenciais são coletadas.
Os criminosos usaram técnicas avançadas para dificultar a detecção, como fingerprinting de navegador para não reexibir a página de phishing a visitantes repetidos (por exemplo, pesquisadores de segurança), código JavaScript ofuscado com nomes de variáveis aleatórios, separação entre o servidor que hospeda a página falsa e o servidor que recebe os dados roubados, e PDFs com textos em caracteres invisíveis sobre fundo branco para enganar sistemas automatizados de análise.
Após roubar as credenciais, os atacantes acessam as contas corporativas comprometidas, extraem dados sensíveis via IMAP e, segundo a investigação, revendem o acesso às contas ou as informações confidenciais obtidas em mercados clandestinos — um esquema que alimenta fraudes subsequentes, como golpes de BEC (Business Email Compromise) e desvio de pagamentos corporativos.
Para se proteger, é essencial desconfiar de e-mails com links de documento compartilhado mesmo quando o domínio parece legítimo (sway.com, sharepoint.com etc.), habilitar autenticação multifator em contas corporativas do Office 365, e monitorar acessos IMAP incomuns. Empresas devem treinar funcionários de áreas financeiras e jurídicas — alvos preferenciais desse tipo de golpe — para verificar remetentes e evitar inserir credenciais em páginas alcançadas por redirecionamento.