PSA: cartões de contato do Outlook podem ser facilmente spoofed

Sep 7, 2025
Privacidade e segurança

Ataques de phishing Uma das formas mais antigas para indivíduos maliciosos roubam informações, e um método de phishing da velha escola encontrou seu caminho para o Outlook. Usando caracteres de diferentes alfabetos, as pessoas podem fazer com que as vítimas acreditem que os e-mails falsificados são de contatos genuínos, conforme relatado por Arstecnica.

Felizmente, Panorama recebeu uma atualização que corrige o problema, de acordo com Mike Manzotti de Dionach. Certifique-se de obter a versão mais recente, para que você não seja vítima desses ataques de phishing.

Essencialmente, o que está acontecendo aqui é que os phishers estão usando o Microsoft Office para mostrar as informações de contato de uma pessoa, mesmo que os e-mails vêm de nomes de domínio internacionalizados falsificados. A falha vem de usar diferentes alfabetos, como cirílico , com personagens que parecem estar no alfabeto latino.

Profissional de Segurança da Informação e Pentester Dobby1kenobi. Alguns testes e descobriram que era muito fácil enganar o sistema antes que a atualização tenha sido emitida. É interessante quanto os personagens parecem semelhantes, e se você não estiver prestando atenção, é fácil ver como alguém poderia cair por isso.

Em um postagem do blog. , Dobby1kenobi disse o seguinte:

Descobri recentemente uma vulnerabilidade que afeta o componente do catálogo de endereços do Microsoft Office para Windows que poderia permitir que qualquer pessoa na Internet falsifique os detalhes de contato dos funcionários dentro de uma organização usando um nome de domínio internacional de aparência externa (IDN). Isso significa que o domínio de uma empresa é 'SomaCompany [.] Com', um atacante que registra um IDN como 'BEOMACompany [.] Com' (xn - omecompany-l2i [.] Com) poderia aproveitar este bug e enviar Convencionando e-mails de phishing para funcionários dentro da 'somecompany.com' que usou o Microsoft Outlook para Windows.

Ao trabalhar corretamente, usar domínios fora da organização real não mostraria a entrada do catálogo de endereços para a pessoa que está sendo spoofed, mas com este bug, seria parecido com o email que estava vindo da pessoa.

A Microsoft investigou o caso e inicialmente, parecia que a empresa não ia corrigir o problema:

Acabamos de passar pelo seu caso, mas neste caso decidiu que não estaremos consertando essa vulnerabilidade na versão atual e está fechando este caso. Nesse caso, enquanto a falsificação pode ocorrer, a identidade dos remetentes não pode ser confiável sem uma assinatura digital. As mudanças necessárias são susceptíveis de causar falsos positivos e problemas de outras formas.

No entanto, como mencionado, a Microsoft atualizou o Outlook para corrigir o problema. Como sempre, deixe isso servir como um lembrete para Esteja ciente de quem os e-mails estão vindo E verifique se é realmente de quem você acha que é antes de clicar em qualquer links. Além disso, certifique-se de manter o seu Aplicativos importantes atualizados , como você quer ter certeza de que você tem essas atualizações de segurança.


Privacidade e segurança - Artigos mais populares

PSA: Os bate-papos de telegrama não são encriptados de ponta a ponta por padrão

Privacidade e segurança Jan 25, 2025

Arthur_shevtsov / shutterstock.com. Telegrama e Sinal são amplamente populares aplicativos de mensagens focados de privacidade. Contudo,..


Como se inscrever para sinal ou telegrama anonimamente

Privacidade e segurança Feb 22, 2025

Primakov / shutterstock.com. Apps de mensagens seguras como sinal e telegrama Vá a milha extra para proteger sua privacidade e proteger suas conversa..


Como excluir uma conta Reddit

Privacidade e segurança Feb 10, 2025

Piotr swat / shutterstock.com Se você não estiver mais interessado em usar o Reddit, poderá excluir sua conta. No entanto, você precisará pular por algu..


Bitwarden vs. Keepass: Qual é o melhor gerenciador de senha de código aberto?

Privacidade e segurança Apr 2, 2025

Vitalii vodolazskyi / shutterstock.com Bitwarden e Keepass são dois excelentes Gerentes de senha Isso se destaca da embalagem por ser totalmente ..


Como excluir o histórico do site específico do Safari no iPhone ou iPad

Privacidade e segurança Oct 27, 2025

Primakov / shutterstock.com. Nem sempre é conveniente excluir todo o histórico, mas você pode optar por excluir sites específicos do seu histórico (e os..


O SCUF Gaming é a última empresa para vazar seu número de cartão de crédito

Privacidade e segurança Oct 22, 2025

WK1003Mike / Shutterstock.com. Parece que todos os dias, há alguns hack ou vazar que faz com que os dados pessoais sejam vazados. Às ve..


Como ocultar o status do WhatsApp de amigos específicos

Privacidade e segurança Nov 13, 2024

Seu status de whatsapp (que aparece como um História ) é visível para todos na sua lista de contatos por padrão. No entanto, você pode querer ocultar seu status de amigos..


Robinhood Hack vaza milhões de nomes e endereços de e-mail

Privacidade e segurança Nov 9, 2024

Tinta Drop / Shutterstock.com Tem havido outro violação de dados massivos , e desta vez, afetando a refluência e milhões de seus usuários. No t..


Categorias