{"id":23863,"date":"2025-06-06T10:36:33","date_gmt":"2025-06-06T13:36:33","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=23863"},"modified":"2025-06-06T10:34:29","modified_gmt":"2025-06-06T13:34:29","slug":"microsoft-365-purchase-email-scam","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/microsoft-365-purchase-email-scam\/23863\/","title":{"rendered":"Golpistas se aproveitam das notifica\u00e7\u00f5es comerciais da Microsoft para realizar ataques"},"content":{"rendered":"<p>Para que um ataque por e-mail tenha sucesso, a primeira coisa que os criminosos cibern\u00e9ticos precisam fazer \u00e9 garantir que suas mensagens cheguem \u00e0s v\u00edtimas potenciais. Em uma <a href=\"https:\/\/www.kaspersky.com\/blog\/getshared-scam-emails\/53288\/\" target=\"_blank\" rel=\"noopener nofollow\">publica\u00e7\u00e3o<\/a> recente, abordamos como os golpistas se aproveitam das notifica\u00e7\u00f5es do GetShared, um servi\u00e7o totalmente leg\u00edtimo de compartilhamento de arquivos pesados. Hoje, examinaremos outro m\u00e9todo de entrega de e-mails maliciosos. Os agentes por tr\u00e1s desse golpe aprenderam a inserir texto personalizado em mensagens leg\u00edtimas de agradecimento enviadas pelo Microsoft 365 para seus novos assinantes empresariais.<\/p>\n<h2>Um e-mail leg\u00edtimo da Microsoft com uma surpresa desagrad\u00e1vel<\/h2>\n<p>O ataque come\u00e7a com um e-mail leg\u00edtimo da Microsoft agradecendo ao destinat\u00e1rio pela compra de uma assinatura de <a href=\"https:\/\/www.microsoft.com\/en-us\/microsoft-365\/business\/microsoft-365-apps-for-business\" target=\"_blank\" rel=\"noopener nofollow\">Aplicativos do Microsoft 365 para Empresas<\/a>. O e-mail realmente \u00e9 enviado pelo endere\u00e7o leg\u00edtimo da gigante de tecnologia de Redmond: microsoft-noreply@microsoft.com. Seria dif\u00edcil imaginar um endere\u00e7o de e-mail com melhor reputa\u00e7\u00e3o que esse. Assim, a mensagem passa com bastante facilidade por qualquer filtro do servidor de e-mail.<\/p>\n<p>E para n\u00e3o deixarmos nenhuma d\u00favida, mais uma vez dizemos: \u00e9 um e-mail leg\u00edtimo da Microsoft. O conte\u00fado corresponde a uma confirma\u00e7\u00e3o de compra normal. Na captura de tela abaixo, a empresa agradece ao destinat\u00e1rio pela compra de 55 assinaturas de Aplicativos do Microsoft 365 para Empresas no valor total de 587,95 USD.<\/p>\n<div id=\"attachment_23865\" style=\"width: 941px\" class=\"wp-caption aligncenter\"><a href=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2025\/06\/06102415\/microsoft-365-purchase-email-scam-1.png\"><img decoding=\"async\" aria-describedby=\"caption-attachment-23865\" class=\"wp-image-23865 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2025\/06\/06102415\/microsoft-365-purchase-email-scam-1.png\" alt=\"Golpe se aproveitando de notifica\u00e7\u00f5es leg\u00edtimas da Microsoft \" width=\"931\" height=\"726\"><\/a><p id=\"caption-attachment-23865\" class=\"wp-caption-text\">Exemplo de uma notifica\u00e7\u00e3o comercial da Microsoft em que os invasores inseriram os dados deles na se\u00e7\u00e3o Informa\u00e7\u00f5es de cobran\u00e7a<\/p><\/div>\n<p>A ess\u00eancia do golpe est\u00e1 no texto inserido pelos invasores nas se\u00e7\u00e3o de informa\u00e7\u00f5es de cobran\u00e7a. E, em geral, \u00e9 uma se\u00e7\u00e3o que cont\u00e9m o nome e o endere\u00e7o de cobran\u00e7a da empresa da assinatura. No entanto, os golpistas adulteram essas informa\u00e7\u00f5es, inserindo seu pr\u00f3prio n\u00famero de telefone, al\u00e9m de uma mensagem incentivando o destinat\u00e1rio a ligar para a \u201cMicrosoft\u201d se precisar de ajuda. Os tipos de assinaturas \u201cadquiridas\u201d indicam que os golpistas miram em funcion\u00e1rios de empresas.<\/p>\n<p>Eles se aproveitam de um medo comum dos funcion\u00e1rios: realizar compras caras e desnecess\u00e1rias que podem causar problemas no trabalho. E como n\u00e3o h\u00e1 a op\u00e7\u00e3o de resolver o problema por e-mail (a mensagem vem de um endere\u00e7o que n\u00e3o recebe respostas), a v\u00edtima s\u00f3 pode ligar para o n\u00famero de telefone fornecido.<\/p>\n<h2>Quem atende as chamadas e o que acontece depois?<\/h2>\n<p>Se a v\u00edtima morder a isca e decidir ligar para questionar sobre as supostas assinaturas adquiridas, os golpistas se utilizam de truques de <a href=\"https:\/\/www.kaspersky.com.br\/blog\/social-engineering-tricks\/21491\/\" target=\"_blank\" rel=\"noopener\">engenharia social<\/a>.<\/p>\n<p>Um usu\u00e1rio do Reddit que recebeu um e-mail desses e ligou para o n\u00famero, <a href=\"https:\/\/www.reddit.com\/r\/msp\/comments\/1f477c8\/comment\/llo7b87\/\" target=\"_blank\" rel=\"noopener nofollow\">compartilhou sua experi\u00eancia<\/a>. Segundo ele, quem o atendeu insistiu para que ele instalasse um software de suporte e enviou um arquivo EXE. A conversa subsequente indica que o arquivo possu\u00eda algum tipo de <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/remote-access-trojan-rat\/\" target=\"_blank\" rel=\"noopener\">RAT<\/a>.<\/p>\n<p>A v\u00edtima n\u00e3o suspeitou de nada at\u00e9 que o golpista prometeu realizar o reembolso do valor em sua conta banc\u00e1ria. E esse foi o alerta vermelho, pois n\u00e3o deveriam ter acesso \u00e0s informa\u00e7\u00f5es banc\u00e1rias da v\u00edtima. O golpista pediu que a v\u00edtima fizesse login em seu banco virtual para verificar se a transa\u00e7\u00e3o havia sido conclu\u00edda.<\/p>\n<p>A v\u00edtima acredita que o software instalado em seu computador era um malware que teria permitido aos invasores interceptar suas credenciais de login. Felizmente, a v\u00edtima percebeu o perigo a tempo e desligou. Ainda no mesmo t\u00f3pico, outros usu\u00e1rios do Reddit relataram <a href=\"https:\/\/www.reddit.com\/r\/msp\/comments\/1f477c8\/real_microsoft_365_subscription_order_email_fake\/\" target=\"_blank\" rel=\"noopener nofollow\">e-mails similares<\/a> contendo v\u00e1rias informa\u00e7\u00f5es de contato.<\/p>\n<p><strong>\u00a0<\/strong><strong>Como os golpistas enviam e-mails de phishing de um endere\u00e7o leg\u00edtimo da Microsoft<\/strong><\/p>\n<p>Os detalhes de como os invasores conseguem enviar notifica\u00e7\u00f5es da Microsoft para suas v\u00edtimas ainda \u00e9 um mist\u00e9rio. Outro usu\u00e1rio do Reddit forneceu a <a href=\"https:\/\/www.reddit.com\/r\/msp\/comments\/1f477c8\/comment\/lkjuj6s\/\" target=\"_blank\" rel=\"noopener nofollow\">explica\u00e7\u00e3o<\/a> mais plaus\u00edvel, sugerindo que os golpistas usaram credenciais roubadas ou vers\u00f5es de avalia\u00e7\u00e3o para acessar o Microsoft 365. Ao usar BCC (c\u00f3pia oculta) ou inserir o endere\u00e7o de e-mail da v\u00edtima ao adquirir uma assinatura, os golpistas podem enviar mensagens como as da captura de tela acima.<\/p>\n<p>Outra teoria sugere que os golpistas obt\u00eam acesso a uma conta com uma assinatura ativa do Microsoft 365, em seguida, usam o recurso de reenvio de informa\u00e7\u00f5es de cobran\u00e7a, indicando o usu\u00e1rio alvo como o destinat\u00e1rio.<\/p>\n<p>Independente da verdade, o objetivo dos golpistas \u00e9 substituir as informa\u00e7\u00f5es de cobran\u00e7a (a \u00fanica parte da notifica\u00e7\u00e3o da Microsoft que podem alterar), pelo seu pr\u00f3prio n\u00famero de telefone.<\/p>\n<h2>Como se proteger desses ataques<\/h2>\n<p>Agentes maliciosos continuam encontrando brechas diferentes em servi\u00e7os famosos e totalmente leg\u00edtimos para usar em campanhas de phishing e golpes. Por isso que, para manter uma empresa segura, as prote\u00e7\u00f5es t\u00e9cnicas n\u00e3o s\u00e3o suficientes, os controles administrativos tamb\u00e9m s\u00e3o necess\u00e1rios. Recomendamos algumas solu\u00e7\u00f5es:<\/p>\n<ul>\n<li>Treine seus funcion\u00e1rios para perceber amea\u00e7as potenciais com anteced\u00ean Este processo pode ser automatizado com uma ferramenta de aprendizagem eletr\u00f4nica como o <a href=\"https:\/\/k-asap.com\/pt\/?icid=br_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder____kasap___\" target=\"_blank\" rel=\"noopener\">Kaspersky Automated Security Awareness Platform<\/a>.<\/li>\n<li>Instale uma <a href=\"https:\/\/www.kaspersky.com.br\/next?icid=br_kdailyplacehold_acq_ona_smm__onl_b2b_kdaily_wpplaceholder_sm-team___knext____fb70ab2bf4b2663b\" target=\"_blank\" rel=\"noopener\">solu\u00e7\u00e3o robusta de seguran\u00e7a<\/a> em cada dispositivo corporativo para evitar spywares, cavalos de Troia de acesso remoto e outros tipos de malware.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kasap\"><input type=\"hidden\" class=\"placeholder_for_banner\" data-cat_id=\"kasap\" value=\"14517\">\n","protected":false},"excerpt":{"rendered":"<p>Esta publica\u00e7\u00e3o analisa um golpe h\u00edbrido de e-mail e telefone. Nele, os invasores utilizam um endere\u00e7o de e-mail leg\u00edtimo da Microsoft para enviar e-mails.<\/p>\n","protected":false},"author":2598,"featured_media":23864,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1119,1656],"tags":[218,1125,226,977,22,3343,935,1178,1441,221,776],"class_list":{"0":"post-23863","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-smb","9":"tag-ameacas","10":"tag-e-mail","11":"tag-fraude","12":"tag-golpe","13":"tag-microsoft","14":"tag-microsoft-365","15":"tag-negocios","16":"tag-notificacoes","17":"tag-office-365","18":"tag-phishing","19":"tag-riscos"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/microsoft-365-purchase-email-scam\/23863\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/microsoft-365-purchase-email-scam\/28898\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/microsoft-365-purchase-email-scam\/24122\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/microsoft-365-purchase-email-scam\/12466\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/microsoft-365-purchase-email-scam\/29000\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/microsoft-365-purchase-email-scam\/28163\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/microsoft-365-purchase-email-scam\/30982\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/microsoft-365-purchase-email-scam\/29692\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/microsoft-365-purchase-email-scam\/39571\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/microsoft-365-purchase-email-scam\/13404\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/microsoft-365-purchase-email-scam\/53493\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/microsoft-365-purchase-email-scam\/32238\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/microsoft-365-purchase-email-scam\/29164\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/microsoft-365-purchase-email-scam\/34939\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/microsoft-365-purchase-email-scam\/34570\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/phishing\/","name":"phishing"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/23863","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2598"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=23863"}],"version-history":[{"count":1,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/23863\/revisions"}],"predecessor-version":[{"id":23866,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/23863\/revisions\/23866"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media\/23864"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=23863"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=23863"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=23863"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}