A engenharia social contra o help desk surge no centro dos ataques a retalhistas britânicos
A Reuters recolheu informações que apontavam para a usurpação da identidade de funcionários junto dos serviços de suporte para conseguir a reposição de palavras-passe nos incidentes da Marks & Spencer e da Co-op.

Resumo da notícia
A Reuters recolheu informações que apontavam para a usurpação da identidade de funcionários junto dos serviços de suporte para conseguir a reposição de palavras-passe nos incidentes da Marks & Spencer e da Co-op. O NCSC pediu a revisão dos processos de help desk.
A MFA não resolve as fragilidades de um processo de recuperação de contas. Repor palavras-passe ou registar um novo fator deve exigir controlos de identidade equivalentes aos do acesso normal.
Fonte: Reuters — 6 de maio de 2025
O que aconteceu
Em maio de 2025 informações recolhidas pela Reuters indicaram que os ataques contra a Marks & Spencer e a Co-op recorreram à usurpação da identidade de colaboradores junto dos serviços de suporte, com o objetivo de conseguir a reposição de palavras-passe ou o registo de novos fatores de autenticação. O Centro Nacional de Cibersegurança britânico (NCSC) pediu às organizações que revissem os seus processos de help desk.
O padrão descrito não explora uma vulnerabilidade de software: os atacantes fazem-se passar por um colaborador legítimo e convencem a equipa de suporte de que precisam de recuperar o acesso, sem que exista sempre uma verificação de identidade suficientemente rigorosa.
O que significa para uma média empresa
O caso demonstra que a autenticação de dois fatores não protege se o processo para a repor for fraco: de nada serve exigir MFA no acesso diário se bastar uma chamada convincente para a desativar ou registar um novo dispositivo.
Para qualquer empresa, isto significa rever o elo mais fraco da cadeia de identidade, que costuma ser precisamente o processo de recuperação de acesso, não o mecanismo de autenticação em si.
O que convém rever
Controlos que reforçam o processo de recuperação de acesso contra a usurpação de identidade:
- Verificação de identidade reforçada (para além de dados facilmente obtidos) antes de repor palavras-passe ou fatores MFA.
- Chamada de retorno para um número previamente registado, em vez de confiar no número de onde liga quem solicita a reposição.
- Registo e auditoria de cada pedido de reposição de acesso efetuado ao help desk.
- Formação periódica da equipa de suporte sobre técnicas conhecidas de engenharia social.
Perguntas frequentes
- ¿O que pediu o NCSC às organizações?
- Rever os processos dos seus serviços de help desk para reduzir o risco de a usurpação da identidade de colaboradores permitir repor acessos sem verificação suficiente.
- ¿O MFA não é suficiente então?
- O MFA continua a ser necessário, mas não resolve um processo frágil de recuperação de contas: repor palavras-passe ou registar um novo fator deve exigir o mesmo rigor que o acesso normal.
- ¿O que deve fazer uma pequena empresa com suporte externalizado?
- Exigir ao prestador de suporte um procedimento documentado de verificação de identidade e auditar periodicamente os pedidos de reposição tratados.
Na Seintec podemos ajudar a avaliar de que forma um cenário semelhante afetaria o seu negócio e a definir as medidas técnicas mais adequadas. Contacte-nos e um especialista analisará o seu caso.
Contactar a SeintecServiço relacionado
Cibersegurança
Protegemos a sua empresa para que nunca pare.