VoidProxy impulsiona campanhas contra Microsoft e Google

há 1 mês 10

Pesquisadores de segurança identificaram em agosto de 2025 a operação VoidProxy, uma plataforma de Phishing-as-a-Service (PhaaS) que vem impulsionando campanhas altamente sofisticadas contra contas Microsoft 365 e Google. O serviço combina técnicas de anti-análise com recursos de adversary-in-the-middle (AitM), permitindo roubo de credenciais, cookies de sessão e tokens de autenticação multifator (MFA).

Lei também
GitHub libera campanhas de segurança
Gartner: desenvolvam “reflexo” para lidar com risco

Os ataques começam com e-mails enviados a partir de contas legítimas comprometidas de provedores de e-mail (ESP), dificultando a detecção por filtros antispam. Os links passam por múltiplos encurtadores como TinyURL, redirecionando para domínios descartáveis (.icu, .xyz, .top) hospedados atrás da Cloudflare. Antes de acessar as páginas falsas, as vítimas enfrentam desafios CAPTCHA que bloqueiam scanners automáticos, dificultando análises forenses.

Uma vez validado o acesso, o tráfego é filtrado por Cloudflare Workers, que direcionam o usuário para portais de phishing idênticos às telas de login da Microsoft ou Google, inclusive com suporte a SSO federado via Okta. Essa abordagem permite interceptar senhas, MFA e tokens de sessão em tempo real, repassando cópias aos operadores do VoidProxy sem interromper a navegação da vítima.

A infraestrutura do serviço utiliza DNS dinâmico com sslip.io e nip.io para hospedar proxies AitM efêmeros e painéis de controle administrativos. Neles, os criminosos podem configurar campanhas, monitorar acessos e gerenciar credenciais roubadas. Essa estrutura facilita ataques de Business Email Compromise (BEC), movimentação lateral e exfiltração de dados em ambientes corporativos.

Especialistas destacam que a sofisticação do VoidProxy representa um avanço no modelo de phishing como serviço, exigindo contramedidas mais robustas. Entre as recomendações estão a adoção de autenticação resistente a phishing, detecção de cadeias de redirecionamento suspeitas e monitoramento ativo de anomalias em fluxos de login federado.

Ler artigo completo