Uma campanha de phishing feita para parecer apenas rotina
Entre 17 e 31 de agosto, a Check Point identificou mais de 58.000 e-mails ligados à campanha. A operação teve como alvo mais de 7.800 organizações, aproveitando mais de 38.400 endereços falsificados de remetente em mais de 9.300 domínios falsos.
As linhas de assunto seguem uma fórmula simples. Cada um começa com “Transcrição automatizada”, seguido por um número de telefone parcialmente redigido e uma sequência aleatória de rastreamento. O efeito é deliberadamente subestimado: uma notificação que parece ter sido gerada por um sistema de trabalho confiável.
Dentro da cadeia de ataque
A campanha se apoia fortemente em sinais de confiança que são difíceis para os usuários avaliarem rapidamente. Cada e-mail falsifica o domínio do destinatário como remetente, dando à mensagem a aparência de um alerta interno do sistema antes mesmo do anexo ser aberto.
O anexo foi projetado para parecer consistente com um fluxo de trabalho de gravação de chamadas, usando nomes como “▷ ——— 001min 09sec_….svg.” Na realidade, o arquivo é um script embutido com SVG. Quando aberto, o script redireciona o usuário para uma página de phishing. Como o endereço de e-mail do usuário já está codificado na URL, o formulário de login falso pode preenchê-lo automaticamente, criando uma experiência de coleta de credenciais mais personalizada e que gera confiança.
Características notáveis
- Endereços do remetente são falsificados para corresponder ao domínio do destinatário, fazendo com que a mensagem pareça interna.
- As linhas de assunto imitam notificações produzidas por agentes reais de mensagem de caixa postal e transcrição de chamadas.
- A carga útil é entregue como um SVG, em vez de um documento executável tradicional ou com macro.
- O redirecionamento é executado no lado do cliente, não deixando nenhum link visível para o destinatário inspecionar antes de abrir o anexo.
- A página de destino é pré-preenchida com o endereço de e-mail da vítima, reduzindo o atrito e fazendo com que o prompt de login falso pareça mais confiável.
Onde a Check Point Email Security interrompe o ataque
Esta campanha ilustra as limitações das defesas que dependem principalmente de reputação, links maliciosos conhecidos ou tipos óbvios de anexo. O remetente é falsificado, a isca é familiar, a carga útil é um SVG em vez de um executável tradicional, e o destino malicioso só é alcançado após a abertura do arquivo.
A ferramenta Check Point Email Security foi projetada para impedir essas ameaças antes que cheguem à caixa de entrada. Impulsionado pela IA do ThreatCloud e mais de 60 motores de IA, ele analisa o comportamento do remetente, contexto da mensagem, características dos anexos, intenção da URL e sinais de phishing ao longo da cadeia de ataque. Essa análise em múltiplas camadas é crítica quando atacantes usam infraestrutura randomizada, redirecionamentos do lado do cliente e formatos de arquivo que parecem inofensivos para filtros convencionais.
Em campanhas como essa, a Check Point Email Security avalia o domínio do remetente falsificado, a isca de transcrição automatizada, o anexo SVG suspeito, o comportamento de redirect embutido e a página de coleta de credenciais. Ao correlacionar esses sinais, pode ajudar a prevenir a entrega de mensagens, colocar em quarentena anexos maliciosos e bloquear o acesso a sites de phishing caso o ataque progrida durante uma sessão do navegador.
O maior risco: confiança automatizada
A campanha não é apenas um estudo de caso de phishing. Ele reflete a rapidez com que os atacantes se adaptam aos fluxos de trabalho corporativos à medida que a automação se torna mais comum. Agentes de IA estão sendo cada vez mais solicitados a triar caixas de entrada, resumir mensagens, processar anexos e iniciar ações de acompanhamento em nome dos usuários. À medida que essa responsabilidade se expande, os mesmos sinais de engenharia social projetados para influenciar os funcionários também podem introduzir riscos em fluxos de trabalho automatizados caso controles apropriados não estejam em vigor.
Por exemplo, um agente ou fluxo de trabalho automatizado que tem permissão para abrir anexos ou seguir links pode processar um arquivo chamado “call recording” sem o mesmo julgamento contextual esperado de um usuário consciente da segurança. Esse cenário destaca a necessidade de aplicar controles empresariais, limites de acesso e monitoramento a sistemas automatizados que lidam com conteúdo recebido.
Como as organizações podem reduzir o risco
- Trate as notificações “automatizadas” como um sinal para verificar, não como motivo para relaxar a vigilância, especialmente quando o remetente parece corresponder ao seu próprio domínio;
- Antes de implantar um agente de IA para abrir anexos, seguir links ou agir sobre conteúdo recebido, defina quais tipos de arquivos e domínios ele pode acessar sem confirmação humana;
- Inspecione anexos SVG como conteúdo ativo, não apenas como imagens;
- Registre e revise as ações do agente da mesma forma que monitoraria a atividade privilegiada do usuário, para que o uso indevido ou comprometimento não passe despercebido;
- Incentive os usuários a reportarem e-mails automatizados suspeitos de notificação para que as equipes de segurança possam identificar infraestruturas relacionadas e bloquear tentativas subsequentes.
Descubra como a Nexoria pode te ajudar a implementar a solução da Check Point na sua operação e parar ataques antes mesmo deles se concretizarem.
Este conteúdo foi traduzido e adaptado pela Nexoria.

