Spearphishing via Service
O golpe mudou de canal. A intenção continua a mesma.
Criminosos estão usando plataformas corporativas legítimas para iniciar conversas com usuários, simular suporte técnico e induzir ações de risco.
Canal confiável
Microsoft Teams, Slack, Zoom e outros serviços passam sensação de ambiente seguro.
Identidade convincente
O atacante usa nomes de pessoas reais, áreas internas e linguagem de suporte.
Ação imediata
O objetivo é obter acesso remoto, credenciais, códigos de MFA ou instalar malware.
Mensagem principal: o ataque não começa com uma falha técnica. Começa com uma conversa que parece legítima.
Você confiaria nesta mensagem?
O criminoso usa urgência, familiaridade e um serviço confiável para reduzir sua desconfiança.
Antes de responder: pare, confirme por um canal oficial e verifique se existe chamado registrado.
O que é Spearphishing via Service
É uma evolução do phishing tradicional. Em vez de depender apenas de e-mail, o atacante usa serviços legítimos para criar uma conversa direcionada e convincente.
Mais comum no e-mail
Mais convincente no chat
Resumo simples: o serviço é legítimo. A identidade pode não ser.
O ataque em seis passos
O processo combina engenharia social, identidade falsa e abuso de ferramentas legítimas.
Pesquisa
O atacante identifica nomes, cargos e fornecedores.
Identidade falsa
Cria conta parecida com suporte, TI ou parceiro.
Contato
Aborda a vítima por Teams ou outro serviço.
Urgência
Cria pressão para agir sem conferir.
Acesso
Pede Quick Assist, senha, código MFA ou link.
Compromisso
Rouba dados, instala malware ou abre caminho para ransomware.
O alvo não é só o computador. É a confiança.
Ataques modernos exploram hábitos do dia a dia: responder rápido, confiar no chat corporativo e ajudar quem parece ser da equipe técnica.
Quando alguém exige ação imediata, sem chamado, sem validação e sem canal oficial, trate como suspeito.
Sinais de alerta
Se uma mensagem tiver um ou mais destes sinais, interrompa a conversa e valide por outro canal.
A Braga IT nunca fará isso
Use este slide como referência rápida para identificar fraude usando nosso nome.
Atendimento legítimo: toda solicitação sensível da Braga IT deve ter registro em chamado oficial e pode ser confirmada pelo canal de suporte já cadastrado.
Como confirmar que a mensagem é verdadeira
A melhor defesa é simples: não valide a mensagem pelo mesmo canal que iniciou a solicitação.
Não responda com pressa e não clique em nada.
Veja se existe chamado registrado no canal oficial.
Ligue ou fale pelo contato oficial já conhecido.
Só avance depois de confirmar a identidade.
Na dúvida, confirme.
Segurança também é ter permissão para pausar, questionar e validar antes de agir.
Casos documentados mostram que isso já acontece
Grupos criminosos e campanhas de engenharia social já utilizaram plataformas corporativas para se aproximar de usuários e obter acesso.
Campanhas associadas ao Black Basta passaram a abusar de conversas no Microsoft Teams e ferramentas de assistência remota para iniciar comprometimentos.
Pesquisadores seguiram documentando tentativas de impersonação, contas externas e abuso de colaboração corporativa para engenharia social.
O risco permanece atual porque o método explora comportamento humano, confiança em serviços legítimos e baixa validação de identidade.
Fontes públicas citadas no material de referência: ReliaQuest, Trend Micro, Arctic Wolf, Fortified Health Security, Check Point Research e Microsoft Threat Intelligence.
Como proteger pessoas e ambiente
Defesa efetiva combina tecnologia e comportamento: configuração reduz exposição, mas usuários treinados reduzem o impacto.
Se receber uma mensagem suspeita, faça isso
Não continue interagindo com o contato suspeito.
Não abra links, arquivos, QR Codes ou assistência remota.
Tire print da conversa, nome, horário e domínio exibido.
Avise a TI ou a Braga IT pelo canal oficial cadastrado.
Se você já concedeu acesso: desconecte o equipamento da internet, informe a TI imediatamente e não tente resolver sozinho.
A tecnologia pode ser legítima. A identidade pode não ser.
Antes de confiar em qualquer solicitação recebida pelo Microsoft Teams ou outra plataforma corporativa, lembre-se:
Protegendo pessoas, processos e negócios.
Em caso de dúvida, fale com a Braga IT pelo canal oficial de suporte da sua empresa.
Falar com a Braga IT