Saltar para o conteúdo principal

A engenharia social contra o help desk surge no centro dos ataques a retalhistas britânicos

A Reuters recolheu informações que apontavam para a usurpação da identidade de funcionários junto dos serviços de suporte para conseguir a reposição de palavras-passe nos incidentes da Marks & Spencer e da Co-op.

CibersegurançaEquipa Seintec2-3 min de leitura
A engenharia social contra o help desk surge no centro dos ataques a retalhistas britânicos

Resumo da notícia

A Reuters recolheu informações que apontavam para a usurpação da identidade de funcionários junto dos serviços de suporte para conseguir a reposição de palavras-passe nos incidentes da Marks & Spencer e da Co-op. O NCSC pediu a revisão dos processos de help desk.

A MFA não resolve as fragilidades de um processo de recuperação de contas. Repor palavras-passe ou registar um novo fator deve exigir controlos de identidade equivalentes aos do acesso normal.

Fonte: Reuters — 6 de maio de 2025

O que aconteceu

Em maio de 2025 informações recolhidas pela Reuters indicaram que os ataques contra a Marks & Spencer e a Co-op recorreram à usurpação da identidade de colaboradores junto dos serviços de suporte, com o objetivo de conseguir a reposição de palavras-passe ou o registo de novos fatores de autenticação. O Centro Nacional de Cibersegurança britânico (NCSC) pediu às organizações que revissem os seus processos de help desk.

O padrão descrito não explora uma vulnerabilidade de software: os atacantes fazem-se passar por um colaborador legítimo e convencem a equipa de suporte de que precisam de recuperar o acesso, sem que exista sempre uma verificação de identidade suficientemente rigorosa.

O que significa para uma média empresa

O caso demonstra que a autenticação de dois fatores não protege se o processo para a repor for fraco: de nada serve exigir MFA no acesso diário se bastar uma chamada convincente para a desativar ou registar um novo dispositivo.

Para qualquer empresa, isto significa rever o elo mais fraco da cadeia de identidade, que costuma ser precisamente o processo de recuperação de acesso, não o mecanismo de autenticação em si.

O que convém rever

Controlos que reforçam o processo de recuperação de acesso contra a usurpação de identidade:

  • Verificação de identidade reforçada (para além de dados facilmente obtidos) antes de repor palavras-passe ou fatores MFA.
  • Chamada de retorno para um número previamente registado, em vez de confiar no número de onde liga quem solicita a reposição.
  • Registo e auditoria de cada pedido de reposição de acesso efetuado ao help desk.
  • Formação periódica da equipa de suporte sobre técnicas conhecidas de engenharia social.

Perguntas frequentes

¿O que pediu o NCSC às organizações?
Rever os processos dos seus serviços de help desk para reduzir o risco de a usurpação da identidade de colaboradores permitir repor acessos sem verificação suficiente.
¿O MFA não é suficiente então?
O MFA continua a ser necessário, mas não resolve um processo frágil de recuperação de contas: repor palavras-passe ou registar um novo fator deve exigir o mesmo rigor que o acesso normal.
¿O que deve fazer uma pequena empresa com suporte externalizado?
Exigir ao prestador de suporte um procedimento documentado de verificação de identidade e auditar periodicamente os pedidos de reposição tratados.

Na Seintec podemos ajudar a avaliar de que forma um cenário semelhante afetaria o seu negócio e a definir as medidas técnicas mais adequadas. Contacte-nos e um especialista analisará o seu caso.

Contactar a Seintec

Serviço relacionado

Cibersegurança

Protegemos a sua empresa para que nunca pare.

Próximo passo

¿Quer aplicar estas melhorias na sua empresa?

Fale com um especialista da Seintec e analisamos consigo como se aplica à sua infraestrutura.