Prioridade 1
Em exploração

Verificação de identidade: o novo alvo da engenharia social

MFA e acesso condicional continuam essenciais, mas não protegem a organização quando o invasor consegue convencer o service desk de que é um usuário legítimo.

25 de agosto de 2026

Atacantes vêm explorando processos legítimos de verificação de identidade em vez de tentar apenas roubar senhas ou contornar diretamente a autenticação multifator. O objetivo é induzir equipes de RH, suporte e service desk a criar, recuperar ou alterar o acesso de uma pessoa que se apresenta como titular legítima da conta.

O cenário reúne táticas já conhecidas, como coleta de informações sobre funcionários, phishing direcionado e abuso de contas válidas, com recursos que tornam a personificação mais convincente: documentos falsificados, perfis sintéticos, imagens manipuladas e clonagem de voz por IA.

Exemplos recentes incluem trabalhadores de TI norte-coreanos que utilizam identidades falsas para obter posições remotas e o uso de engenharia social por grupos como Scattered Spider em processos de redefinição de senha. No caso do ataque à Marks & Spencer em 2025, esse tipo de abuso foi associado a uma intrusão com impacto operacional relevante.

Onde o controle falha

A maioria das organizações amadureceu seus mecanismos de autenticação, mas os fluxos de exceção nem sempre receberam o mesmo nível de controle. É justamente nessas situações — perda de dispositivo, troca de telefone, urgência de acesso, admissão de colaborador, recuperação de senha ou alteração de dados cadastrais — que a pressão operacional pode substituir a validação adequada.

O atacante explora esse desequilíbrio. Primeiro, coleta informações sobre a vítima ou sobre a empresa; depois, usa esses dados para construir uma história plausível e acionar canais legítimos de suporte. A partir daí, uma redefinição de senha, um novo método de MFA ou a criação de uma conta pode abrir espaço para persistência e escalada de privilégios.]

A IA aumenta a escala e a qualidade desse processo. Vozes clonadas, fotos sintéticas e documentos adulterados reduzem os sinais tradicionais de fraude, o que exige controles baseados em contexto, múltiplas evidências e validação fora do canal solicitado.

Impacto para a operação

Para o SOC, o desafio é detectar o uso anômalo de uma conta que, tecnicamente, passou pelos controles de autenticação. Para o time de IAM e service desk, o ponto crítico é impedir que uma solicitação aparentemente normal altere a postura de risco de um usuário sem verificações independentes.

A resposta precisa conectar os times que normalmente atuam de forma separada:

  • IAM e service desk: definir critérios reforçados para recuperação de conta, alteração de fatores MFA, criação de identidades e redefinição de senhas privilegiadas.

  • SOC: monitorar mudanças em métodos de autenticação, logins após recuperação de conta, acessos atípicos, elevação de privilégios e alterações em configurações de identidade.

  • CTI: acompanhar TTPs, campanhas de engenharia social, uso de identidades sintéticas e indicadores associados a grupos que exploram esse tipo de acesso.

  • CSIRT: estabelecer um playbook específico para suspeita de fraude de identidade, incluindo contenção de sessão, revogação de tokens, revisão de regras de encaminhamento e investigação de persistência.

  • Governança e risco: definir quais fluxos exigem aprovação adicional, segregação de funções e evidência auditável de validação.

O que fazer agora

  1. Mapeie os fluxos de alto risco do ciclo de vida de identidade. Priorize criação de contas, recuperação de senha, redefinição de MFA, alteração de telefone ou e-mail de recuperação, elevação de privilégios e acesso de terceiros.

  2. Elimine validações baseadas em informação facilmente pesquisável. Dados como matrícula, cargo, data de nascimento, endereço, respostas estáticas e informações de redes sociais não devem ser tratados como prova suficiente de identidade.

  3. Adote verificação fora de banda para solicitações sensíveis. Uma solicitação recebida por telefone, chat ou e-mail deve ser confirmada em um canal previamente registrado e independente do canal iniciado pelo solicitante.

  4. Crie exigências diferenciadas para contas privilegiadas. Recuperação de acesso administrativo, alteração de MFA de usuários críticos e criação de contas de emergência precisam de aprovações adicionais, trilha de auditoria e janela de monitoramento reforçado.

  5. Monitore eventos de identidade como sinais de detecção. Mudanças de MFA, resets de senha, criação de novos dispositivos, consentimento para aplicações, alteração de grupos e sessões em localizações incomuns devem ser correlacionados no SIEM.

  6. Teste os processos de service desk com simulações controladas. O objetivo não é responsabilizar atendentes, mas identificar onde scripts, metas de atendimento ou falta de contexto tornam a engenharia social mais provável de funcionar.

  7. Treine equipes de suporte para identificar pressão e urgência artificial. A validação de identidade deve prevalecer sobre a conveniência operacional quando a solicitação pode modificar acesso, privilégio ou fator de autenticação.

 

Fontes: RunkIntel — De Trabalhadores Falsos à Recuperação de Contas: O Crescente Risco na Verificação de Identidade; BleepingComputer — From Fake Workers to Account Recovery: The Growing Identity Verification Risk; MITRE ATT&CK — T1078: Valid Accounts.

blog

Novas regras do Pix: o que muda para a resiliência financeira

por Leticia Stal

Mind The Sec 2026: a operação está preparada para usar IA com segurança?

por Leticia Stal

Next-Gen SOC ou Cyber Fusion Center: qual é a diferença?

por Levi Lima Greter

Next-Gen SOC: quando o SOC deixa de processar alertas e passa a orientar decisões

por Roberto Mendes