Visão geral
Em março de 2023, um cliente importante da Microsoft sofreu uma série de ataques cibernéticos de spam que desestabilizaram o sistema dele.
E qual foi a causa? Uma enxurrada de contas do Microsoft Outlook e Hotmail, criadas de forma fraudulenta para explorar os serviços de testes gratuitos oferecidos pelo cliente a potenciais usuários, mesmo que essas contas falsas não tivessem a intenção de pagar por esses serviços. Resultado: o cliente teve que bloquear todos os novos registros provenientes de endereços de email do Microsoft Outlook e Hotmail.
Mas o que estava realmente por trás desse ataque? Uma grande operação fraudulenta com sede no Vietnã — um grupo que a Microsoft chama de Storm-1152.
O Storm-1152 gerenciava sites ilícitos e páginas em redes sociais para vender contas fraudulentas da Microsoft e ferramentas para burlar o software de verificação de identidade em plataformas de tecnologia conhecidas. Os serviços da Storm-1152 eram um verdadeiro portal para o crime cibernético, facilitando a vida dos criminosos ao reduzir o tempo e o esforço necessários para praticar uma série de atividades criminosas e abusivas online. No total, o grupo criou cerca de 750 milhões de contas Microsoft fraudulentas, gerando milhões de dólares em receitas ilícitas e custando muito mais para as empresas combaterem as atividades criminosas.
Diversos grupo estavam usando as contas do Storm-1152 para se envolver em ransomware, roubo de dados e extorsão, incluindo Octo Tempest, Storm-0252, Storm-0455, entre outros. O negócio de venda de contas do Storm-1152 fez do grupo um dos maiores fornecedores online de cibercrime como serviço.
A Microsoft vinha monitorando o crescimento dessa atividade maliciosa desde 2022, e intensificou o uso de algoritmos de aprendizado de máquina para detectar e prevenir padrões associados à criação dessas contas fraudulentas. No entanto, o segundo trimestre de 2023 marcou um ponto de inflexão devido ao abuso crescente das plataformas da Microsoft e de seus parceiros. Foi necessário tomar medidas mais agressivas, então uma equipe multifuncional formada pela Microsoft e nosso parceiro Arkose Labs entrou em cena.
O esforço coordenado levou a Unidade de Crimes Digitais (DCU) da Microsoft a dar inícioa primeira ação judicial em dezembro de 2023 para apreender e fechar os sites usados pelo Storm-1152 para vender seus serviços. Após essa ação, notamos uma redução de cerca de 60% no tráfego de criação de contas. Essa queda está alinhada com os 60% ou mais de registros que nossos algoritmos e parceiros identificaram como abusivos e que, por isso, foram suspensos dos serviços da Microsoft. Em 23 de julho, entramos com uma segunda ação civil para desmantelar a nova infraestrutura que o grupo tentou estabelecer após nossa ação judicial de dezembro.
Este relatório sobre a ameaça emergente revela os bastidores da operação e destaca a importância da colaboração entre os setores para combater ameaças cibernéticas. O caso é um exemplo claro de como a indústria pode usar canais legais para deter grupos e garantir a segurança das pessoas online. Ele também destaca a importância de ações contínuas e como as medidas legais ainda são um método eficaz contra os cibercriminosos, mesmo quando eles mudam suas táticas. No final das contas, nenhuma operação é uma solução única e definitiva.
Siga a Segurança da Microsoft