8c3641a5-a44d-429f-9f65-82f8da987270
8c3641a5-a44d-429f-9f65-82f8da987270

blog

Suporte de TI e superficie de ataque

As tentativas semanais de vishing pelo Microsoft Teams cresceram aproximadamente 80% desde o início de 2026 e chegaram a quase dez vezes o patamar observado em meados de 2025, segundo o relatório de ameaças do segundo trimestre publicado pela Microsoft Security. A impersonação de suporte técnico aparece entre os temas dominantes dessas abordagens. O dado coloca uma rotina cotidiana de atendimento de TI dentro da superfície de ataque das organizações.

O padrão observado em 2026 combina canais corporativos, ferramentas legítimas e ações que o usuário reconhece como parte do trabalho: uma mensagem no Teams, uma chamada de voz, uma solicitação de assistência remota, uma atualização de autenticação ou uma validação de conta. A confiança no processo passa a ter valor operacional para o atacante. A segurança desse fluxo depende de governança, validação de identidade, telemetria e capacidade de resposta coordenada.

Este artigo analisa como o suporte de TI passou a ser explorado como caminho de acesso, quais sinais merecem atenção e quais decisões de governança reduzem a exposição antes que uma interação legítima em aparência evolua para comprometimento corporativo.

O fluxo de suporte virou parte da superfície de ataque

Em 2 de setembro, a Microsoft Threat Intelligence detalhou uma campanha em que agentes externos iniciam contatos pelo Teams se passando por equipes internas de TI ou help desk. O usuário recebe uma justificativa plausível, como atualização de segurança, problema de conta ou correção de spam. A conversa conduz à abertura de uma sessão de assistência remota por ferramentas legítimas.

Após obter controle interativo do dispositivo, o operador usa PowerShell para baixar e instalar um pacote MSI malicioso. A cadeia observada pela Microsoft inclui um runtime portátil de Node.js, execução persistente, reconhecimento de Active Directory e movimento lateral por WinRM em direção a ativos de maior valor, incluindo controladores de domínio. O fluxo começa dentro de uma interface familiar e ganha profundidade a cada autorização concedida.

A pesquisa da Unit 42 reforça a dimensão do problema. Entre janeiro e abril de 2026, a operação batizada de Spring Ring atingiu mais de 150 funcionários em pelo menos 10 empresas. Contas externas do Teams se apresentavam como help desk e tentavam induzir as vítimas a executar ferramentas de monitoramento remoto ou malware. Em uma variante avançada, os pesquisadores observaram uma tentativa de relay NTLM direcionada ao controlador de domínio.

O Google Threat Intelligence Group e a Mandiant documentaram outro exemplo relevante. O grupo UNC6692 criou uma situação de pressão operacional com grande volume de emails e, em seguida, procurou a vítima pelo Teams oferecendo uma suposta solução de suporte. A abordagem conduzia o usuário a instalar componentes maliciosos apresentados como correção local.

O sinal mais importante está no comportamento do fluxo

O crescimento do vishing no Teams indica uma mudança operacional relevante para a defesa. Em junho, 52% das tentativas de phishing via Teams observadas pela Microsoft usaram nomes de exibição genéricos. A identificação visual do remetente oferece pouco contexto isoladamente. A organização precisa avaliar a sequência de ações: origem externa, solicitação de suporte, pedido de controle remoto, abertura de Quick Assist, execução de shell, inclusão de novo método de autenticação e atividade posterior em serviços de nuvem.

A mesma lógica aparece em campanhas recentes baseadas em passkeys e MFA. Em pesquisa publicada em 9 de setembro, a Microsoft Security Research descreveu abordagens em que o usuário recebe uma chamada ou mensagem sobre atualização de passkey, autenticação multifator ou SSO. A vítima é conduzida a fluxos de adversary-in-the-middle ou device code. A etapa seguinte inclui persistência de autenticação, reconhecimento por Microsoft Graph e coleta de dados em SharePoint, OneDrive e Exchange.

Esse padrão exige correlação entre sinais. Uma chamada no Teams possui baixo valor analítico sozinha. Uma sessão de assistência remota também pode ser legítima. A combinação temporal entre identidade, colaboração, endpoint e atividade de nuvem oferece o contexto necessário para reconhecer um caminho de ataque em formação.

O impacto chega à operação

O M-Trends 2026, da Mandiant, registrou phishing por email em 6% das intrusões observadas em 2025 e destacou o crescimento de abordagens interativas por voz para acesso a ambientes SaaS e identidades. O relatório também mediu uma redução expressiva no tempo de repasse entre operadores de acesso inicial e grupos responsáveis por etapas posteriores. A mediana observada em 2025 chegou a 22 segundos. Esse ritmo reduz a janela disponível para identificar, validar e conter um acesso comprometido.

Para o negócio, o problema se materializa em acesso a dados, movimento lateral, interrupção operacional e exposição de ativos críticos. Um operador com sessão remota autorizada pode atuar dentro do contexto de um usuário real. Um token obtido durante um fluxo de autenticação pode sustentar acesso à nuvem. Uma credencial comprometida pode abrir caminho para sistemas que concentram documentos, email, identidades e integrações.

A consequência executiva é objetiva: o processo de suporte precisa ter controles próprios, responsáveis definidos e métricas de aderência. A maturidade aparece na forma como a organização autentica o atendente, valida o usuário, limita ferramentas de acesso remoto, registra exceções e investiga sequências anômalas.

Governança do suporte como controle de identidade

A proteção desse fluxo começa pela definição de regras simples e verificáveis. Canais oficiais de suporte precisam ser conhecidos pelos colaboradores. Contatos externos devem passar por validação adicional. Solicitações envolvendo MFA, passkey, reset de senha, instalação de software e assistência remota precisam seguir um processo com autenticação do atendente e registro do atendimento.

  • Restringir colaboração externa: revisar domínios autorizados, políticas de federação e permissões de comunicação entre tenants.
  • Controlar assistência remota: limitar ferramentas aprovadas, registrar sessões e monitorar processos iniciados logo após o acesso.
  • Fortalecer mudanças de autenticação: exigir validação robusta para reset, inclusão de MFA, passkeys e novos dispositivos.
  • Correlacionar sinais: integrar eventos de identidade, Teams, endpoint, SaaS e nuvem dentro do processo de detecção e resposta.

A Piersec atua nesse ponto de interseção entre exposição digital, monitoramento, detecção e resposta. O objetivo operacional é transformar um fluxo cotidiano de suporte em um processo observável, com controles de acesso, trilhas de auditoria e critérios claros para contenção.

A decisão precisa existir antes da chamada

O crescimento do vishing em canais corporativos mostra que a confiança operacional passou a ser um ativo explorável. Teams, Quick Assist, MFA, SSO e ferramentas administrativas fazem parte da rotina de trabalho e também compõem o caminho de acesso que precisa ser governado.

A pergunta mais útil para a liderança é prática: qualquer colaborador consegue confirmar, em poucos segundos, se uma solicitação de suporte é legítima e qual processo deve seguir antes de entregar acesso remoto, alterar um método de autenticação ou executar uma correção? A qualidade dessa resposta mede uma parte importante da maturidade de segurança da organização.

Seja o primeiro a saber de todas as novidades.

Inscreva-se na nossa newsletter gratuitamente

Continuar lendo:

As três perguntas que expõem a realidade ca operação

A maturidade em segurança digital aparece com clareza quando uma empresa precisa responder perguntas simples sob pressão. Segundo o Cost of a Data Breach Report 2025 da IBM, o custo médio global de uma violação de dados chegou a US$ 4,4 milhões. O mesmo relatório aponta uma redução de 9% em relação ao ano anterior, impulsionada por identificação e contenção mais rápidas.

Continuar Lendo »

Quer fazer parte dessa jornada?

A PierSec está pronta para elevar o nível de segurança do seu negócio — sem complicar sua operação.  Vamos construir juntos uma cultura de proteção e continuidade?