Atacantes vêm explorando processos legítimos de verificação de identidade em vez de tentar apenas roubar senhas ou contornar diretamente a autenticação multifator. O objetivo é induzir equipes de RH, suporte e service desk a criar, recuperar ou alterar o acesso de uma pessoa que se apresenta como titular legítima da conta.
O cenário reúne táticas já conhecidas, como coleta de informações sobre funcionários, phishing direcionado e abuso de contas válidas, com recursos que tornam a personificação mais convincente: documentos falsificados, perfis sintéticos, imagens manipuladas e clonagem de voz por IA.
Exemplos recentes incluem trabalhadores de TI norte-coreanos que utilizam identidades falsas para obter posições remotas e o uso de engenharia social por grupos como Scattered Spider em processos de redefinição de senha. No caso do ataque à Marks & Spencer em 2025, esse tipo de abuso foi associado a uma intrusão com impacto operacional relevante.
Onde o controle falha
A maioria das organizações amadureceu seus mecanismos de autenticação, mas os fluxos de exceção nem sempre receberam o mesmo nível de controle. É justamente nessas situações — perda de dispositivo, troca de telefone, urgência de acesso, admissão de colaborador, recuperação de senha ou alteração de dados cadastrais — que a pressão operacional pode substituir a validação adequada.
O atacante explora esse desequilíbrio. Primeiro, coleta informações sobre a vítima ou sobre a empresa; depois, usa esses dados para construir uma história plausível e acionar canais legítimos de suporte. A partir daí, uma redefinição de senha, um novo método de MFA ou a criação de uma conta pode abrir espaço para persistência e escalada de privilégios.]
A IA aumenta a escala e a qualidade desse processo. Vozes clonadas, fotos sintéticas e documentos adulterados reduzem os sinais tradicionais de fraude, o que exige controles baseados em contexto, múltiplas evidências e validação fora do canal solicitado.
Impacto para a operação
Para o SOC, o desafio é detectar o uso anômalo de uma conta que, tecnicamente, passou pelos controles de autenticação. Para o time de IAM e service desk, o ponto crítico é impedir que uma solicitação aparentemente normal altere a postura de risco de um usuário sem verificações independentes.
A resposta precisa conectar os times que normalmente atuam de forma separada:
IAM e service desk: definir critérios reforçados para recuperação de conta, alteração de fatores MFA, criação de identidades e redefinição de senhas privilegiadas.
SOC: monitorar mudanças em métodos de autenticação, logins após recuperação de conta, acessos atípicos, elevação de privilégios e alterações em configurações de identidade.
CTI: acompanhar TTPs, campanhas de engenharia social, uso de identidades sintéticas e indicadores associados a grupos que exploram esse tipo de acesso.
CSIRT: estabelecer um playbook específico para suspeita de fraude de identidade, incluindo contenção de sessão, revogação de tokens, revisão de regras de encaminhamento e investigação de persistência.
Governança e risco: definir quais fluxos exigem aprovação adicional, segregação de funções e evidência auditável de validação.
O que fazer agora
Mapeie os fluxos de alto risco do ciclo de vida de identidade. Priorize criação de contas, recuperação de senha, redefinição de MFA, alteração de telefone ou e-mail de recuperação, elevação de privilégios e acesso de terceiros.
Elimine validações baseadas em informação facilmente pesquisável. Dados como matrícula, cargo, data de nascimento, endereço, respostas estáticas e informações de redes sociais não devem ser tratados como prova suficiente de identidade.
Adote verificação fora de banda para solicitações sensíveis. Uma solicitação recebida por telefone, chat ou e-mail deve ser confirmada em um canal previamente registrado e independente do canal iniciado pelo solicitante.
Crie exigências diferenciadas para contas privilegiadas. Recuperação de acesso administrativo, alteração de MFA de usuários críticos e criação de contas de emergência precisam de aprovações adicionais, trilha de auditoria e janela de monitoramento reforçado.
Monitore eventos de identidade como sinais de detecção. Mudanças de MFA, resets de senha, criação de novos dispositivos, consentimento para aplicações, alteração de grupos e sessões em localizações incomuns devem ser correlacionados no SIEM.
Teste os processos de service desk com simulações controladas. O objetivo não é responsabilizar atendentes, mas identificar onde scripts, metas de atendimento ou falta de contexto tornam a engenharia social mais provável de funcionar.
Treine equipes de suporte para identificar pressão e urgência artificial. A validação de identidade deve prevalecer sobre a conveniência operacional quando a solicitação pode modificar acesso, privilégio ou fator de autenticação.
Fontes: RunkIntel — De Trabalhadores Falsos à Recuperação de Contas: O Crescente Risco na Verificação de Identidade; BleepingComputer — From Fake Workers to Account Recovery: The Growing Identity Verification Risk; MITRE ATT&CK — T1078: Valid Accounts.
