VULNERABILIDADE/CVE · MICROSOFT · 8 de setembro de 2026
AFA RISK SCORE
Microsoft alerta para nova técnica de phishing que usa caracteres invisíveis para contornar filtros de email
A Microsoft identificou uma campanha de phishing em grande escala que utiliza caracteres Unicode invisíveis inseridos no texto dos emails para dificultar a deteção por alguns mecanismos de segurança. Para o utilizador, palavras relacionadas com financiamento, crédito ou outros temas empresariais continuam a parecer completamente normais. No entanto, internamente, podem conter caracteres invisíveis que alteram a forma como determinados filtros analisam a mensagem. A campanha atingiu volumes superiores a dois milhões de mensagens por dia e utilizou sobretudo temas relacionados com financiamento empresarial, empréstimos e linhas de crédito.
IMPACTO PARA UMA PME
O que isto significa para a sua empresa
Quem pode estar afetado?
Empresas que utilizem email como principal canal de comunicação, especialmente organizações com Microsoft 365, Outlook e equipas administrativas ou financeiras. O risco merece atenção especial em empresas de contabilidade, payroll, SROC, consultoria, advocacia, recrutamento, property management e outros serviços profissionais, onde são frequentes emails relacionados com pagamentos, financiamento, faturas, fornecedores e documentação financeira.
Porque é relevante para a empresa?
Os emails maliciosos podem parecer completamente normais ao colaborador enquanto utilizam caracteres invisíveis para tentar dificultar a análise automática do conteúdo. Isto aumenta o risco de mensagens fraudulentas chegarem aos utilizadores e serem confundidas com comunicações legítimas relacionadas com financiamento, fornecedores ou operações financeiras. A campanha demonstra também que a proteção contra phishing não deve depender apenas da identificação de palavras suspeitas. Segurança do email, proteção de identidade e procedimentos internos de validação devem funcionar em conjunto.
O que deve fazer hoje
- Confirmar que as políticas anti-phishing do Microsoft 365 estão corretamente configuradas
- Verificar se o Microsoft Defender for Office 365 está ativo e adequadamente configurado
- Rever as configurações de Safe Links e Safe Attachments quando disponíveis
- Orientar colaboradores a desconfiar de propostas financeiras ou pedidos inesperados recebidos por email
- Confirmar alterações de IBAN, pagamentos ou dados bancários através de um segundo canal
- Evitar depender exclusivamente de filtros baseados em palavras-chave
- Reforçar a formação das equipas administrativas e financeiras sobre phishing
- Rever periodicamente mensagens bloqueadas e tentativas de phishing identificadas
- Garantir MFA nas contas Microsoft 365
- Investigar imediatamente qualquer acesso suspeito após interação com um email potencialmente malicioso
