Uma nova campanha de phishing na manufatura direcionou suas operações contra empresas do setor industrial em diversas regiões globais.
O relatório publicado pelos pesquisadores da Kaspersky revela que os atacantes alteraram a abordagem tradicional de envios em massa, optando por um processo estruturado em múltiplas etapas para contornar defesas técnicas e obter a confiança das vítimas.
A investigação aponta que a investida cibernética tem como objetivo central o roubo de credenciais corporativas de e-mail.
No entanto, diferentemente dos ataques convencionais em que um link malicioso é enviado na primeira interação, os cibercriminosos iniciam um diálogo formal com os funcionários antes de apresentar qualquer arquivo ou endereço suspeito. Essa abordagem gradual reduz significativamente a desconfiança dos colaboradores atingidos.
Troca de mensagens e uso de Inteligência Artificial generativa
Durante a fase inicial da abordagem, os invasores se passam por clientes em potencial interessados em adquirir produtos do catálogo da empresa atingida.
As mensagens de e-mail são redigidas em inglês, independentemente do país de origem da empresa-alvo, e demonstram um conhecimento detalhado sobre os itens fabricados pela organização.
Certamente, o nível de sofisticação dos textos indica a utilização de ferramentas baseadas em inteligência artificial generativa e grandes modelos de linguagem (LLMs).
Essa tecnologia permite que os golpistas gerem respostas coerentes e contextualmente precisas, simulação que dificulta a identificação visual de erros gramaticais ou falhas de concordância costumeiramente associados a campanhas de spam.
A Cadeia de Interações e o Convencimento
- Primeira mensagem: Envio de dúvidas genéricas, porém contextuais, sobre a disponibilidade de estoque e cotações de preços de produtos específicos.
- Segunda mensagem: Consolidação da conversa com o envio de um suposto documento de especificações técnicas ou croquis de produção hospedados em nuvem.
- Redirecionamento: Acesso a uma página falsa que simula serviços conhecidos de visualização de arquivos em formato PDF.
- Coleta de dados: Formulário de autenticação que solicita e-mail corporativo e senha sob a justificativa de proteção de segurança do documento.
A engenharia do golpe: Do primeiro contato ao roubo de credenciais
A infraestrutura utilizada pelos atacantes emprega domínios de e-mail gratuitos conhecidos no mercado. Como esses provedores possuem reputação positiva estabelecida nos servidores de e-mail mundiais, as mensagens iniciais conseguem atravessar filtros tradicionais de spam e mecanismos de proteção sem disparar alertas de segurança.
Após o estabelecimento do contato e a resposta da vítima, os invasores enviam o link com as supostas especificações técnicas do pedido.
Ao clicar no link fornecido, o usuário é direcionado para uma página de landing page configurada para reproduzir a interface visual de plataformas populares de armazenamento e compartilhamento de arquivos PDF.
No entanto, para visualizar o conteúdo do documento, o sistema falso exige que o funcionário insira suas credenciais de e-mail e senha corporativa.
Os dados inseridos na página fraudulenta são capturados imediatamente pelos servidores sob controle dos cibercriminosos, permitindo a invasão subsequente dos sistemas internos da empresa.
Impacto geográfico e vetores de vulnerabilidade
De acordo com a telemetria divulgada pela Kaspersky, a campanha identificou alvos em países da Europa, Ásia e Oriente Médio, afetando organizações localizadas na República Tcheca, Rússia, Egito e Malásia.
O setor industrial representa um alvo crítico devido à complexidade da sua cadeia de suprimentos e ao volume de transações comerciais diárias com fornecedores externos.
- Segmentação precisa: Pesquisa prévia sobre o portfólio de produtos de cada empresa antes de efetuar o disparo do e-mail.
- Disfarce comercial: Exploração do fluxo habitual de atendimento ao cliente para inserir interações maliciosas na rotina de trabalho.
- Burlar defesas: O uso de serviços legítimos de nuvem para hospedar as páginas de redirecionamento minimiza bloqueios por reputação de URL.
Monitoramento contínuo e mitigação do risco cibernético
Analistas de segurança ressaltam que o avanço do spear phishing direcionado reflete uma tendência contínua de refinamento por parte dos agentes de ameaça.
O especialista em anti-spam da Kaspersky, Roman Dedenok, destacou que as campanhas em múltiplas etapas aumentam substancialmente as taxas de sucesso dos invasores ao explorar fatores comportamentais do elemento humano.
A proteção contra esse tipo de ameaça exige a combinação de tecnologias de filtragem de e-mail atualizadas e a conscientização constante das equipes operacionais e comerciais.
Certamente, a verificação criteriosa dos remetentes e a implementação de autenticação multifator para o acesso às contas corporativas permanecem como requisitos fundamentais para reduzir a exposição das redes industriais a acessos não autorizados.







