Campanha de phishing em múltiplas etapas mira credenciais corporativas de empresas de manufatura
A Kaspersky identificou uma campanha em que criminosos se passam por clientes interessados em produtos específicos, trocam e-mails para ganhar confiança e só então enviam o link malicioso, geralmente disfarçado de um documento em PDF que exige login corporativo. O objetivo final é capturar e-mail e senha corporativos das vítimas, usando inclusive modelos de linguagem para redigir mensagens convincentes.
O que chama atenção nessa campanha não é a técnica final — uma página de login falsa clássica —, mas a engenharia social em camadas usada para chegar até ela. Em vez do e-mail de phishing tradicional, que chega já com o link malicioso e desperta desconfiança imediata, os atacantes iniciam contato como se fossem um cliente em potencial, fazendo perguntas genuínas e específicas sobre produtos da empresa-alvo. Essa etapa de pesquisa aumenta a verossimilhança e evita filtros automáticos, já que o primeiro e-mail não contém nenhum artefato malicioso.
Apenas na segunda ou terceira troca de mensagens o link malicioso é introduzido, normalmente como um documento simulando um serviço popular de edição de PDF. Ao clicar, a vítima é levada a uma tela de login falsa que solicita a senha corporativa 'por motivos de segurança' — um pretexto clássico que explora o hábito dos funcionários de revalidar credenciais em ferramentas de produtividade. A campanha também usa modelos de linguagem para gerar textos fluentes em inglês, o que eleva a qualidade do português/inglês usado e reduz os erros gramaticais que tradicionalmente denunciavam phishing.
O alvo final — credenciais de e-mail corporativo — tem valor direto para fraude: contas de e-mail comprometidas viabilizam ataques de Business E-mail Compromise (BEC), nos quais o criminoso usa a caixa de entrada legítima para solicitar transferências fraudulentas a fornecedores ou clientes da empresa, ou para interceptar negociações comerciais em andamento e desviar pagamentos para contas controladas pelos atacantes.
As defesas recomendadas combinam pessoas e tecnologia: treinamento de conscientização focado especificamente em reconhecer abordagens que começam como 'pergunta de cliente' e evoluem para pedido de login, e controles técnicos no gateway de e-mail capazes de inspecionar e bloquear páginas de phishing hospedadas em domínios recém-registrados. Para times de compras e financeiro, vale reforçar a política de dupla checagem por canal alternativo (telefone, WhatsApp corporativo) antes de qualquer mudança de dados bancários solicitada por e-mail, já que esse é justamente o gancho final que ataques de BEC exploram após o roubo de credenciais.