Microsoft detecta 7,6 bilhões de e-mails de phishing no segundo trimestre de 2026, com BEC em massa e abuso do Teams
A Microsoft registrou cerca de 7,6 bilhões de ameaças de phishing por email no Q2 2026, com destaque para um ataque de Business Email Compromise automatizado que atingiu mais de 67 mil usuários em 42 mil organizações em menos de três horas. O relatório também aponta crescimento de 19% em ataques de phishing via Microsoft Teams entre março e abril, plataforma que tende a contornar filtros de segurança de email tradicionais.
O volume por si só já indica escala industrial: phishing de credenciais segue como o objetivo dominante das campanhas observadas, mas o dado mais relevante do trimestre é a campanha de BEC de 1º de junho, que usou automação para atingir 67 mil usuários em 42 mil organizações em uma janela de menos de três horas — uma velocidade de execução que só é viável com orquestração automatizada de envio e de iscas, não campanhas manuais. As iscas usadas (solicitação de relatórios de "aging" financeiro e redirecionamento de folha de pagamento) são clássicas de fraude de comprometimento de email corporativo: o objetivo final não é roubar credenciais para revenda, mas desviar diretamente pagamentos ou dados financeiros sensíveis da própria empresa-alvo.
O crescimento de ataques via Microsoft Teams (19% de aumento entre março e abril) é um sinal de deslocamento tático: à medida que filtros anti-phishing de email amadurecem, atacantes migram para canais de colaboração corporativa que historicamente recebem menos escrutínio de segurança e onde mensagens de "colegas" ou "TI interna" carregam confiança implícita maior do que um email externo. Setores como varejo/bens de consumo (17%), tecnologia (15%) e serviços financeiros (14%) concentraram boa parte dos alvos da campanha de BEC, o que é coerente com organizações que processam grandes volumes de pagamentos a fornecedores e folha de pagamento — exatamente o tipo de fluxo que fraude de BEC tenta interceptar.
Na prática, a recomendação para empresas é parar de tratar segurança de mensagens como um problema só de email: políticas de verificação para pedidos de mudança de dados bancários ou de pagamento devem exigir confirmação por um segundo canal (telefone, sistema interno) independentemente de o pedido ter chegado por email ou por chat do Teams, e equipes financeiras precisam de treinamento específico para reconhecer iscas de BEC mesmo quando a mensagem parece vir de dentro da própria organização. Ferramentas de proteção precisam estender cobertura de detecção de phishing para dentro de plataformas de colaboração, não apenas no gateway de email.