CIT aplicada à análise de phishing corporativo - Parte 1
Parte 1
Neste post irei abordar Introdução, Contexto e Objetivos do projeto. O texto produzido é de report gerado para o cliente.
1 Introdução
2 Contexto
3 Objetivos
1 Introdução
No contexto atual da digitalização de processos corporativos, o e-mail permanece como um dos principais vetores de comunicação e ao mesmo tempo um dos mais explorados por agentes maliciosos. A engenharia social, aliada a técnicas cada vez mais sofisticadas de spoofing e clonagem de páginas legítimas, permite que atacantes influenciem usuários a revelar credenciais críticas ou a executar ações que comprometam a segurança organizacional.
Este relatório apresenta a aplicação prática de Cyber Threat Intelligence (CTI) para a análise de um e-mail de phishing direcionado a uma empresa de pequeno porte do setor de energia. Com base em ferramentas consolidadas como VirusTotal, Hybrid-Analysis e MITRE ATT&CK, aliado ao uso de BurpSuite para inspeção manual, busquei identificar padrões de ataque, indicadores de comprometimento e vulnerabilidades exploradas.
Ao explorar tanto o design do e-mail (pretexto, entrega e técnicas de spoofing), quanto o comportamento dinâmico de páginas clonadas e back-end malicioso, o documento tem como objetivo demonstrar os riscos inerentes à ausência de controles de autenticação de origem (SPF, DKIM, DMARC) e propõe um procedimento replicável de mitigação. Dessa forma, esta análise serve de base para fortalecer a postura de defesa contra campanhas de phishing futuras.
2 Contexto
M Solutions (por motivos de confidencialidade usaremos um nome fictício) é uma empresa de automação e controle com foco em programação e comissionamento de ICS/SCADA. Há 10 anos usa um domínio e um provedor de email associado a este domínio. Até então nunca havia sofrido uma tentativa de phishing.
A empresa recebeu um email com características de phishing durante o mês de março de 2025. Este email foi direcionado ao CEO da empresa, não foi detectado spam pelo provedor e tinha como pretexto informar ao alvo que várias tentativas de acesso à sua conta de email haviam sido detectadas.
No primeiro dia de junho de 2025, mais um email foi recebido. Desta vez, informando que a conta de email do alvo iria ser desativada, e que seria necessário que o alvo acessasse um link para verificar a conta para que isto não ocorresse. Aqui temos um detalhe importante, o email foi enviado do mesmo domínio de email do alvo, mudando apenas o usuário.
3 Objetivos
Este relatório tem como objetivo principal usar ferramentas de Cyber Threat Intelligence (CTI) para pontuar os indicativos de phishing resultantes da análise do design do e-mail e da análise dos relatórios gerados pelas seguintes ferramentas:
-
Virus Total
-
Hybrid-Analysis
-
Mitre ATT&CK
-
URLScan.io
-
BurpSuite
A partir do relatório gerado, estratégias de mitigação serão expostas para os possíveis problemas associados ao e-mail, como:
-
Verificação dos registros dos domínios;
-
Atualização do registro SPF;
-
Implementação do DKIM;
-
Implementação da política DMARC;
-
Monitoramento contínuo do servidor de e-mail.
Além disso, o relatório pode ser adotado como um procedimento a ser usado nas análises de phishing que a empresa possa, por ventura, receber futuramente.