VULNERABILIDADE/CVE · MICROSOFT · 8 de setembro de 2026

Elevado
5/10
AFA RISK SCORE

Microsoft alerta para nova técnica de phishing que usa caracteres invisíveis para contornar filtros de email

A Microsoft identificou uma campanha de phishing em grande escala que utiliza caracteres Unicode invisíveis inseridos no texto dos emails para dificultar a deteção por alguns mecanismos de segurança. Para o utilizador, palavras relacionadas com financiamento, crédito ou outros temas empresariais continuam a parecer completamente normais. No entanto, internamente, podem conter caracteres invisíveis que alteram a forma como determinados filtros analisam a mensagem. A campanha atingiu volumes superiores a dois milhões de mensagens por dia e utilizou sobretudo temas relacionados com financiamento empresarial, empréstimos e linhas de crédito.

Estado da ameaçaEstado ainda não confirmado
Tecnologias afetadas

IMPACTO PARA UMA PME

O que isto significa para a sua empresa

Quem pode estar afetado?

Empresas que utilizem email como principal canal de comunicação, especialmente organizações com Microsoft 365, Outlook e equipas administrativas ou financeiras. O risco merece atenção especial em empresas de contabilidade, payroll, SROC, consultoria, advocacia, recrutamento, property management e outros serviços profissionais, onde são frequentes emails relacionados com pagamentos, financiamento, faturas, fornecedores e documentação financeira.

Porque é relevante para a empresa?

Os emails maliciosos podem parecer completamente normais ao colaborador enquanto utilizam caracteres invisíveis para tentar dificultar a análise automática do conteúdo. Isto aumenta o risco de mensagens fraudulentas chegarem aos utilizadores e serem confundidas com comunicações legítimas relacionadas com financiamento, fornecedores ou operações financeiras. A campanha demonstra também que a proteção contra phishing não deve depender apenas da identificação de palavras suspeitas. Segurança do email, proteção de identidade e procedimentos internos de validação devem funcionar em conjunto.

O que deve fazer hoje

  • Confirmar que as políticas anti-phishing do Microsoft 365 estão corretamente configuradas
  • Verificar se o Microsoft Defender for Office 365 está ativo e adequadamente configurado
  • Rever as configurações de Safe Links e Safe Attachments quando disponíveis
  • Orientar colaboradores a desconfiar de propostas financeiras ou pedidos inesperados recebidos por email
  • Confirmar alterações de IBAN, pagamentos ou dados bancários através de um segundo canal
  • Evitar depender exclusivamente de filtros baseados em palavras-chave
  • Reforçar a formação das equipas administrativas e financeiras sobre phishing
  • Rever periodicamente mensagens bloqueadas e tentativas de phishing identificadas
  • Garantir MFA nas contas Microsoft 365
  • Investigar imediatamente qualquer acesso suspeito após interação com um email potencialmente malicioso

Fontes oficiais consultadas

Fonte principal consultada