Evs
Evs Cybersec analyst

CIT aplicada à análise de phishing corporativo - Parte 1

CIT aplicada à análise de phishing corporativo - Parte 1

Parte 1

Neste post irei abordar Introdução, Contexto e Objetivos do projeto. O texto produzido é de report gerado para o cliente.

1 Introdução

2 Contexto

3 Objetivos




1 Introdução

No contexto atual da digitalização de processos corporativos, o e-mail permanece como um dos principais vetores de comunicação e ao mesmo tempo um dos mais explorados por agentes maliciosos. A engenharia social, aliada a técnicas cada vez mais sofisticadas de spoofing e clonagem de páginas legítimas, permite que atacantes influenciem usuários a revelar credenciais críticas ou a executar ações que comprometam a segurança organizacional.

Este relatório apresenta a aplicação prática de Cyber Threat Intelligence (CTI) para a análise de um e-mail de phishing direcionado a uma empresa de pequeno porte do setor de energia. Com base em ferramentas consolidadas como VirusTotal, Hybrid-Analysis e MITRE ATT&CK, aliado ao uso de BurpSuite para inspeção manual, busquei identificar padrões de ataque, indicadores de comprometimento e vulnerabilidades exploradas.

Ao explorar tanto o design do e-mail (pretexto, entrega e técnicas de spoofing), quanto o comportamento dinâmico de páginas clonadas e back-end malicioso, o documento tem como objetivo demonstrar os riscos inerentes à ausência de controles de autenticação de origem (SPF, DKIM, DMARC) e propõe um procedimento replicável de mitigação. Dessa forma, esta análise serve de base para fortalecer a postura de defesa contra campanhas de phishing futuras.

2 Contexto

M Solutions (por motivos de confidencialidade usaremos um nome fictício) é uma empresa de automação e controle com foco em programação e comissionamento de ICS/SCADA. Há 10 anos usa um domínio e um provedor de email associado a este domínio. Até então nunca havia sofrido uma tentativa de phishing.

A empresa recebeu um email com características de phishing durante o mês de março de 2025. Este email foi direcionado ao CEO da empresa, não foi detectado spam pelo provedor e tinha como pretexto informar ao alvo que várias tentativas de acesso à sua conta de email haviam sido detectadas.

No primeiro dia de junho de 2025, mais um email foi recebido. Desta vez, informando que a conta de email do alvo iria ser desativada, e que seria necessário que o alvo acessasse um link para verificar a conta para que isto não ocorresse. Aqui temos um detalhe importante, o email foi enviado do mesmo domínio de email do alvo, mudando apenas o usuário.

3 Objetivos

Este relatório tem como objetivo principal usar ferramentas de Cyber Threat Intelligence (CTI) para pontuar os indicativos de phishing resultantes da análise do design do e-mail e da análise dos relatórios gerados pelas seguintes ferramentas:

  • Virus Total

  • Hybrid-Analysis

  • Mitre ATT&CK

  • URLScan.io

  • BurpSuite

A partir do relatório gerado, estratégias de mitigação serão expostas para os possíveis problemas associados ao e-mail, como:

  • Verificação dos registros dos domínios;

  • Atualização do registro SPF;

  • Implementação do DKIM;

  • Implementação da política DMARC;

  • Monitoramento contínuo do servidor de e-mail.

Além disso, o relatório pode ser adotado como um procedimento a ser usado nas análises de phishing que a empresa possa, por ventura, receber futuramente.