Criminosos abusam do Notion para roubar senhas com PDFs e links ocultos

Criminosos exploram o Notion para aplicar golpes de phishing com PDFs maliciosos e roubam acessos corporativos através de tokens da Microsoft.

O ataque Doubloon Dredger utiliza contas gratuitas do Notion para distribuir PDFs infectados e roubar senhas empresariais.
Destaques
  • Criminosos criam perfis falsos no Notion para imitar executivos e enviar notificações de compartilhamento de documentos.
  • O PDF falso contém botões com links sobrepostos que redirecionam a vítima para uma página de roubo de tokens.
  • O ataque explora a autenticação por código de dispositivo da Microsoft, permitindo acesso sem senha às contas corporativas.

Um grupo de cibercriminosos com motivação financeira começou a explorar contas gratuitas da plataforma de produtividade Notion para aplicar golpes e roubar acessos corporativos. Batizado de Doubloon Dredger pela equipe de inteligência da Sublime Security (Stir), o esquema utiliza a reputação dos servidores legítimos do Notion para driblar filtros de segurança e entregar PDFs maliciosos diretamente na caixa de entrada das vítimas.

O ataque começa com um perfil falso no Notion

Os invasores criam contas no Notion que imitam executivos de alto escalão das empresas visadas. A partir desses perfis, disparam notificações oficiais de compartilhamento de documentos para funcionários da mesma organização. Como as mensagens são enviadas pelos servidores legítimos do Notion, os e-mails passam sem dificuldade pelas verificações de autenticação e pelos filtros de segurança corporativos. Para o funcionário, aquilo parece ser um comunicado interno comum.

A armadilha do documento compartilhado

Ao receber o aviso, o funcionário clica no botão para acessar o conteúdo e é direcionado a um arquivo PDF intermediário hospedado na nuvem. Dentro do documento, há um botão com o texto “Review and Sign” (Revisar e Assinar). Ao clicar, a vítima cai em uma página fraudulenta que replica a interface oficial do Adobe Acrobat, mas que, na verdade, faz parte de um sistema clandestino de roubo de acessos chamado EvilTokens.

Os pesquisadores de segurança da Stir destacaram que a tática surpreendeu pelo encadeamento de ferramentas. “Embora o roubo de acessos seja comum, o agente da ameaça combinou várias táticas incomuns para este ataque inédito: eles abusam do Notion para obter acesso a um remetente legítimo de e-mails, com infraestrutura de boa reputação e um local para hospedar um PDF malicioso.”

Como o código de dispositivo é usado contra a vítima

A página falsa exibe um código e instrui o funcionário a entrar no site oficial da Microsoft para digitar aqueles números. Quando a vítima insere o código no site verdadeiro, ela autoriza, sem perceber, a entrada do invasor no sistema da empresa. Com a chave de acesso liberada, os golpistas entram na conta corporativa sem precisar da senha e conseguem ler e enviar e-mails diretamente da caixa de entrada invadida. Esse mecanismo explora um recurso legítimo de autenticação da Microsoft, o que torna a detecção ainda mais difícil.

Durante as investigações, a equipe da Sublime identificou 14 arquivos PDF semelhantes distribuídos em ataques contra setores como manufatura, telecomunicações, varejo, saúde e logística. A análise revelou que cada documento carrega de dois a três links sobrepostos exatamente nas mesmas coordenadas do botão de assinatura. O destino final do clique varia de acordo com o programa leitor de PDF utilizado pela vítima ou com as ferramentas automáticas de segurança.

A hipótese dos especialistas é que a sobreposição funcione como um mecanismo de camuflagem. A avaliação da equipe, com baixa confiança, é que os invasores usaram essa técnica para criar redundância de infraestrutura ou para dificultar a análise defensiva.

Mercado clandestino por assinatura

Além do uso do Notion e dos PDFs sob medida, os analistas encontraram conexões entre os códigos dessas páginas e outra ferramenta conhecida no mercado clandestino, a Tycoon2FA. Ao examinar mais de 600 arquivos recentes, os pesquisadores notaram semelhanças nas estruturas e concluíram que o grupo Doubloon Dredger atua como cliente de múltiplos serviços de ataque por assinatura. O cenário reforça o alerta sobre a sofisticação das fraudes financeiras digitais.

“Esse ataque destaca a evolução recente do roubo de tokens em grande escala por agentes com motivação financeira. Com base na crescente disponibilidade de plataformas como EvilTokens e Tycoon2FA, temos alta confiança de que o roubo de tokens continuará a ser utilizado por criminosos”, atenta a equipe de segurança da Sublime.

Como se proteger contra esse tipo de golpe

A recomendação é que as empresas revisem as políticas de autenticação, desativando a autorização por código de dispositivo sempre que possível ou restringindo a emissão dessas autorizações exclusivamente a computadores e aparelhos homologados pela equipe técnica. Treinamentos de conscientização para funcionários também são essenciais, já que o primeiro gatilho do ataque é o clique em um link aparentemente legítimo.

O uso do Notion como vetor de entrega de ameaças mostra como os criminosos estão cada vez mais criativos ao explorar serviços legítimos para ganhar credibilidade. A combinação de engenharia social, abuso de plataformas de produtividade e ferramentas de roubo de token por assinatura cria um cenário onde a detecção automatizada tradicional tem dificuldade para atuar. A tendência é que esse modelo de ataque se torne ainda mais comum, exigindo das equipes de segurança uma postura proativa na revisão de permissões e na educação dos usuários.

Compartilhar este artigo
Canal oficial de conteúdo do portal Overcentral. A Equipe Central produz notícias, guias e análises com foco em credibilidade e relevância, garantindo que você receba o melhor conteúdo editorial diariamente.