Categories: AMEAÇAS ATUAIS

Campanha de phishing com IA compromete centenas de organizações via Railway

Uma campanha de phishing em larga escala está explorando a infraestrutura da plataforma Railway para comprometer contas Microsoft 365 de empresas e organizações. Segundo a Huntress, a operação já atingiu centenas de vítimas confirmadas e pode representar apenas uma fração do total real de comprometimentos.

O que aconteceu

Os atacantes abusam do fluxo de autenticação para dispositivos da Microsoft — usado por smart TVs, impressoras e terminais — para capturar tokens OAuth válidos por até 90 dias, sem depender de senha ou MFA no momento do uso do token. O diferencial desta campanha está na escala e na personalização das iscas, que variam entre e-mails tradicionais, QR codes e páginas falsas de compartilhamento de arquivos.

Por que esta campanha chama tanta atenção

  • Uso provável de IA para gerar lures únicos em massa.
  • Baixa repetição de templates, domínios e mensagens, dificultando a detecção por filtros convencionais.
  • Comprometimento de empresas de múltiplos setores, incluindo finanças, saúde, governo, manufatura, jurídico e terceiro setor.
  • Abuso de infraestrutura em nuvem legítima, o que aumenta a credibilidade aparente da operação.

Impacto prático para defesa

O caso reforça que ataques de phishing estão ficando mais adaptáveis, baratos e escaláveis. Para equipes de segurança, a lição é clara: endurecer controles de acesso condicional, monitorar o uso do device code flow, revisar origens de autenticação anômalas e tratar links e QR codes com o mesmo nível de suspeita que anexos maliciosos.

Leitura estratégica

Mais do que um incidente isolado, esta operação mostra como ferramentas de IA podem ampliar a eficiência de atores relativamente simples, elevando o risco para organizações que ainda dependem excessivamente de filtros tradicionais de e-mail. O uso de infraestrutura legítima e o alto volume de variantes reduzem o custo do atacante e aumentam a pressão sobre times defensivos.

Fonte: CyberScoop

TheNinja

Recent Posts

Mazda expõe dados de funcionários e parceiros após falha em sistema logístico

A Mazda informou que um acesso externo não autorizado a um sistema ligado à gestão…

16 horas ago

Falha crítica no telnetd do GNU InetUtils permite RCE como root sem autenticação

A CVE-2026-32746, com CVSS 9.8, afeta o telnetd do GNU InetUtils até a versão 2.7…

5 dias ago

GlassWorm ressurge e compromete mais de 430 repositórios, pacotes e extensões em nova ofensiva supply chain

A campanha GlassWorm voltou com escala muito maior e já atingiu 433 componentes em GitHub,…

6 dias ago

Falsos instaladores do OpenClaw ganham destaque no Bing AI e espalham malware

Como o golpe funcionava- O atacante publicou um projeto “parecido com legítimo” no GitHub, usando…

3 semanas ago

Falha crítica no better-auth permite criação não autenticada de API keys e risco de takeover

Falha crítica no better-auth permite criar API keys sem autenticação para usuários arbitrários, com risco…

1 mês ago

Spyware Graphite da Paragon volta ao foco após achados forenses e vazamentos em debate

Graphite, spyware ligado à Paragon, volta ao foco com evidências forenses de ataques zero-click a…

1 mês ago