---
title: "Campanha de phishing AitM ataca usuários de Microsoft 365 para dados de folha de pagamento"
author: "Lígia Lemos Maia"
date: "2026-08-08 08:45:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/08/08/campanha-de-phishing-aitm-ataca-usuarios-de-microsoft-365-para-dados-de-folha-de-pagamento/md"
---

## Resumo
- A campanha Payroll Pirate de agosto de 2026 usa phishing AitM via emails temáticos de voicemail para comprometer contas Microsoft 365.
- Uma cadeia de seis estágios de redirecionamento envolve Google Meet Google Ads e um bucket AWS S3 para proxy a autenticação.
- Após o acesso os atacantes empregam proxies residenciais anyIP e mantêm sessões a cada oito horas com o mesmo SessionID.
- A Microsoft Graph API é usada para enumerar usuários de payroll HR e finanças com palavras-chave específicas e paginação.
- A operação compartilha táticas com Storm-2755 de abril de 2026 e Storm-2657 de outubro de 2025 da Microsoft.
- Centenas de organizações em saúde educação manufatura governo e serviços profissionais nos EUA Canadá e Europa foram impactadas em julho de 2026.
- O ataque envolve fingerprinting de navegador geolocalização via api.country.is e tokens com escopos delegados amplos.

---

Em agosto de 2026 pesquisadores da Arctic Wolf Labs chamaram a atenção para uma campanha ativa e generalizada de phishing por email que emprega técnicas de adversary-in-the-middle ou AitM para assumir o controle de contas do Microsoft 365 com o objetivo de identificar pessoal chave envolvido em fluxos de trabalho financeiros e coletar emails relacionados algo que levanta questões profundas sobre a vulnerabilidade de nossos sistemas digitais e a natureza da confiança que depositamos neles como se estivéssemos vivendo em um romance de ficção científica onde as máquinas que nos servem podem ser viradas contra nós por forças invisíveis.

## Como a campanha Payroll Pirate se infiltra nas contas do Microsoft 365?

A operação utiliza emails de phishing com tema de mensagem de voz personificando um serviço de notificação de chamadas automatizado com o logotipo da Microsoft caller ID fabricado data duração e número de referência com linhas de assunto no formato [Organização] :ATTN: Review messages. Ref id: [string aleatória] e isso é apenas o começo de uma cadeia de redirecionamento de seis estágios que abusa de links do Google Meet infraestrutura de outbound-link do Google o rastreador Campaign Manager /ddm/clk e um objeto HTML hospedado em um bucket do Amazon AWS S3 criando uma ilusão perfeita que captura credenciais e códigos de MFA enquanto proxy o fluxo de autenticação legítimo fazendo-nos questionar até que ponto a tecnologia que projetamos para facilitar nossas vidas pode ser manipulada para nos trair.

As páginas de phishing usam JavaScript para fazer fingerprinting do host visitante consultando api.country[.]is para geolocalização armazenada em um cookie rcfh_country com expiração de sete dias e os domínios proxy AitM seguem padrões como msonline. msauth. idp. subdomínios hospedados no Hostinger frequentemente com menos de dez dias de idade enquanto a atividade de sign-in subsequente origina-se de nós de saída de proxies residenciais no país da vítima comumente anyIP e os sign-ins maliciosos relatam combinações implausíveis de navegador e SO usando agentes de usuário do Firefox 131.0 151.0 ou Python Requests mantendo o mesmo SessionID enquanto mudam IP ASN e localização o que demonstra uma sofisticação que evoca imagens de um jogo de gato e rato digital onde os atacantes se escondem em meio à multidão virtual.

## O que os atacantes fazem após comprometer as contas?

Após o comprometimento os atores abusam das sessões comprometidas para coletar emails de pessoal de payroll e HR usando a Microsoft Graph API para enumerar usuários associados a payroll HR finance e funções administrativas e acessar mensagens relacionadas a payroll invoices payments banking benefits e documentos internos com tokens de acesso correspondendo aos emitidos durante sign-in não interativo do usuário evidenciando o roubo e replay de tokens de sessão e as consultas de reconciliação da Graph API visam palavras-chave como payroll pay hr human resources support info finance account e admin usando $top=999 e paginação $skiptoken o que nos leva a refletir sobre como nossos dados mais sensíveis aqueles que definem nossa subsistência financeira estão sendo caçados em um labirinto de APIs que deveriam ser seguras.

A atividade automatizada mantém sessões comprometidas em intervalos de aproximadamente oito horas a partir de endereços de proxy residencial rotativos e em muitos casos os atacantes restringiram ações a manutenção de sessão reconhecimento e coleta de caixa de correio com alguns casos envolvendo criação de regras de caixa de entrada que movem mensagens para Itens Excluídos enquanto os sign-ins iniciais falhos vêm de IPs de operadoras móveis dos EUA seguidos por sign-in interativo ao Outlook com erro 50199 seguido por Cmsi:cmsi e pedidos não interativos OAuth2:Token para token Graph com agentes Firefox com enumeração Graph a partir de espaço de ISP residencial canadense como Videotron Rogers TELUS Bell Shaw e os tokens carregam escopos delegados incluindo Directory.Read.All Files.ReadWrite.All Group.ReadWrite.All Chat.ReadWrite User.ReadWrite continuando sign-ins não interativos ao Exchange Online aproximadamente a cada três horas a partir de sessões sem dispositivo não gerenciado.

## Quais são as conexões com campanhas anteriores relatadas pela Microsoft?

Esta campanha compartilha sobreposições táticas com os ataques Payroll Pirate rastreados pela Microsoft sob o monicker Storm-2755 que em abril de 2026 relatou ataques que visavam funcionários canadenses comprometendo contas para desviar pagamentos de salário para contas controladas por atacantes usando envenenamento de SEO e malvertising para empurrar domínios controlados por atacantes conforme nossa cobertura anterior sobre o tema e também se alinha com Storm-2657 de outubro de 2025 que visava organizações baseadas nos EUA particularmente funcionários de universidades para acessar plataformas HR SaaS de terceiros como Workday com acesso inicial através de emails de phishing elaborados para roubar códigos MFA usando links de phishing AitM e em alguns casos as contas comprometidas não tinham MFA habilitado enquanto em outros os usuários foram enganados a divulgar códigos MFA via links de phishing AitM com o ator sequestrando e modificando perfis Workday para mudar detalhes de depósito direto o que nos faz ponderar sobre a evolução desses ataques e como eles se adaptam para explorar novas brechas em nossos sistemas de proteção digital.

Em julho de 2026 a Arctic Wolf observou centenas de organizações sendo alvo por email resultando em intrusões bem-sucedidas e a Security Risk Advisors identificou em junho de 2026 uma campanha ativa de intrusão Payroll Pirate em múltiplos engajamentos de resposta a incidentes alinhando com os clusters Storm-2755 e Storm-2657 envolvendo roubo de sessão AitM replay de token e enumeração Microsoft Graph de pessoal de payroll e HR o que destaca a persistência e a disseminação dessa ameaça ao longo do tempo conectando pontos entre diferentes relatórios e regiões geográficas.

## Qual o impacto e o que podemos aprender com isso?

O impacto se estende por setores diversos afetando não apenas a privacidade individual mas a integridade de processos financeiros em organizações de saúde educação manufatura governo e serviços profissionais e ao observarmos como os atacantes usam proxies residenciais para disfarçar sign-ins maliciosos e manter sessões automatizadas somos levados a questionar os limites da autonomia humana em um mundo onde algoritmos e proxies podem imitar comportamentos normais transformando a ficção científica de ontem em realidade de hoje e convidando-nos a pensar sobre a natureza da consciência digital e como cada avanço tecnológico carrega dilemas éticos que precisam ser enfrentados agora.

Para empoderar o leitor a caixa de ferramentas inclui a recomendação de verificar logs de sign-in para atividades de IPs residenciais rotativos e combinações implausíveis de navegador e SO ativar métodos de MFA resistentes a phishing como chaves de segurança de hardware e monitorar o uso da Microsoft Graph API para acessos não autorizados a dados sensíveis além de estar atento a emails com tema de voicemail que pedem revisão de mensagens pois a compreensão desses padrões permite que profissionais e organizações tomem controle sobre sua segurança digital antes que seja tarde demais.