Campanha de phishing no Zoom: como os agentes mal-intencionados falsificam alertas da SSA e se aproveitam do ConnectWise ScreenConnect
Os ataques de phishing atuais se valem cada vez mais de plataformas SaaS confiáveis, ferramentas de colaboração conhecidas e softwares de TI legítimos para se disfarçarem à vista de todos. Ao se misturarem aos fluxos de trabalho cotidianos das empresas e aproveitarem serviços nos quais os usuários já confiam, os invasores dificultam a detecção, contornam controles básicos de segurança e aumentam drasticamente a probabilidade de sucesso. O incidente a seguir é um exemplo de como essa abordagem de “living-off-the-land” está sendo usada para realizar campanhas de phishing altamente convincentes em grande escala.
Em junho de 2025, a INKY observou uma campanha de phishing em cadeia que se valia da infraestrutura legítima de notificações do Zoom para distribuir e-mails contendo links para um documento do Zoom (docs.zoom.us) que hospedava um download malicioso. A campanha tinha como alvo os beneficiários da Administração da Previdência Social dos EUA (SSA), falsificando alertas da SSA e aproveitando a confiança associada às comunicações do Zoom.
Proteja-se contra e-mails maliciosos com o Kaseya Inky
Bloqueie ataques avançados de phishing e ameaças por e-mail antes que elas cheguem aos usuários com INKY
Depois que os destinatários clicavam no link contido no documento do Zoom, eram solicitados a baixar o chamado“SSA Desktop App”, que na verdade era um cliente de acesso remoto ConnectWise ScreenConnect (anteriormente conhecido como ConnectWise Control) renomeado. Esse ataque ilustra como os agentes maliciosos utilizam plataformas SaaS legítimas (Zoom) e ferramentas de suporte remoto (ScreenConnect) como malware do tipo “living-off-the-land”.
The email was sent from “SSA Notify <noreply‑zoomevents@zoom.us>” with the subject line “SSA Alert.” It passed SPF, DKIM and DMARC checks because it was delivered via Zoom’s Events infrastructure, allowing it to bypass unsophisticated email filters. The body of the email included the heading “Earnings Record Review Required” and warned the recipient of a potential discrepancy in their 2025 earnings record. It instructed the recipient to use a desktop or laptop, download a “secure SSA Desktop App” and sign in with SSA credentials. The call‑to‑action was a “VIEW FILE” button linking to a Zoom document hosted at docs.zoom.us. The message was designed to create urgency and used official SSA branding, making the phishing message appear legitimate.

Figura 1: Um e-mail de phishing que se assemelha a uma notificação do Zoom
Uso indevido do Zoom Docs para hospedar links maliciosos
A funcionalidade de compartilhamento de documentos do Zoom tornou-se um mecanismo de entrega não intencional, permitindo que uma carga maliciosa de phishing se originasse de um domínio confiável e contornasse os controles básicos de segurança de e-mail.
Como o Zoom foi usado indevidamente
O Zoom oferece recursos como o Zoom Events e o Zoom Docs. Quando um usuário compartilha um documento do Zoom Docs, o Zoom envia um e-mail de notificação a partir de seu próprio domínio. Os invasores exploraram esse mecanismo criando um documento do Zoom que continha a mensagem de phishing e compartilhando-o com os alvos. Como o e-mail foi enviado a partir de noreply**‑**zoomevents@zoom.us, ele estava assinado criptograficamente (SPF/DKIM/DMARC), o que lhe permitiu contornar muitas verificações de segurança de e-mail e parecer legítimo.
O e-mail de phishing continha um link inicial para docs.zoom.us/doc/
Esse documento hospedado no Zoom serviu como a primeira etapa do ataque. Ele utilizava a identidade visual da SSA e alegava que o acesso por dispositivos móveis estava restrito, informando que o usuário deveria usar um computador desktop e baixar um “aplicativo seguro da SSA para desktop” (veja as capturas de tela fornecidas). O documento do Zoom imitava um comunicado oficial, listando pontos-chave sobre a verificação do histórico profissional recente e das contribuições fiscais. Em seguida, instruía o usuário a:
- Use um computador de mesa ou um laptop.
- Baixe o aplicativo SSA Desktop seguro pelo link fornecido.
- Faça login com as credenciais da SSA.
Um hiperlink azul com o texto “Baixe o aplicativo para desktop agora” levava a um domínio externo (lawsmith.com/redir2), que não tem nenhuma afiliação com a SSA. O documento do Zoom foi, portanto, usado como ponto de transição, direcionando a vítima de um domínio confiável do Zoom para um site malicioso que hospedava o malware.

Figura 2: Primeira metade do documento de phishing do Zoom

Figura 3: Segunda metade do documento de phishing do Zoom com o link para o domínio externo
Esse ataque foi eficaz porque explorou a infraestrutura legítima do Zoom e enviou e-mails de phishing a partirdo endereço noreply-zoomevents@zoom.us com cabeçalhos autenticados. As vítimas foram induzidas a clicar em um link para um documento do Zoom, no qual muitos usuários e filtros básicos de URL confiam. O documento do Zoom, então, redirecionou os usuários para um segundo link malicioso, ilustrando uma técnica de phishing do tipo ChainLink.
O documento direcionava os usuários a um executável chamado “Document‑needs_Signing‑PDF.ClientSetup.exe”, que o VirusTotal identificou como uma ferramenta de acesso remoto da ConnectWise disfarçada de aplicativo da SSA.

Figura 4: Resultados do VirusTotal
Como funciona o método do trojan ConnectWise ScreenConnect
Para completar a cadeia de ataque, a campanha de phishing passou da engenharia social para o acesso remoto, aproveitando-se de uma ferramenta de suporte de TI amplamente utilizada e considerada confiável em ambientes corporativos.
Ferramenta legítima usada indevidamente como malware
O ConnectWise ScreenConnect (anteriormente conhecido como ConnectWise Control) é uma ferramenta de monitoramento e gerenciamento remoto (RMM) utilizada por equipes de suporte de TI para controlar remotamente terminais. O ScreenConnect oferece aos técnicos controle total sobre o computador de um usuário. É por isso que a instalação não autorizada pode ser perigosa, já que os invasores podem executar scripts, transferir arquivos ou instalar malware adicional sem que a vítima perceba. Em campanhas de phishing, os agentes maliciosos costumam induzir as vítimas a baixar um cliente ScreenConnect renomeado, disfarçado como faturas ou, neste caso, documentos da SSA. Uma vez instalado, o invasor pode se conectar ao dispositivo da vítima e extrair informações confidenciais, como dados bancários e números de identificação pessoal.
O boletim de segurança da Broadcom observou um aumento acentuado no uso malicioso das ferramentas RMM da ConnectWise por operadores de ransomware e outros agentes do crime cibernético; os invasores distribuem anexos de e-mail ou URLs maliciosos utilizando clientes da ConnectWise disfarçados como documentos comerciais ou governamentais falsos para conceder acesso remoto aos cibercriminosos.
Como o ScreenConnect é legítimo e assinado, muitos mecanismos antivírus o tratam como um software confiável. Os agentes maliciosos se aproveitam disso para escapar da detecção, uma tática frequentemente chamada de “living off the land”. Em vez de implantar malware personalizado, eles utilizam ferramentas confiáveis para realizar o controle remoto. A utilização de uma ferramenta legítima de administração de TI como arma, combinada com engenharia social, oferece aos invasores a dupla vantagem de explorar a confiança e contornar as medidas de segurança.
Resumo da cadeia de ataques e suas repercussões
- E-mail inicial de phishing: chega um alerta convincente da SSA, enviado por noreply‑zoomevents@zoom.us, com um assunto urgente. O e-mail é validado pelos protocolos SPF/DKIM/DMARC e inclui a marca Zoom, contornando os filtros.
- Link do Zoom Doc: O e-mail insta o usuário a clicar em “Visualizar arquivo”, o que leva a um documento hospedado em docs.zoom.us/doc/. Como a URL está no domínio zoom.us, ela é considerada confiável por muitos sistemas de segurança e usuários.
- Documento falso da SSA: O documento do Zoom contém logotipos da SSA e avisa o destinatário de que o acesso por dispositivos móveis é restrito. Ele orienta o usuário a usar um computador de mesa e baixar o “aplicativo seguro da SSA para desktop”. Essa chamada à ação leva a um site externo (lawsmith.com/redir2, neste caso), que hospeda o arquivo malicioso. Essa cadeia de redirecionamentos (Zoom → domínio externo) é conhecida como phishing ChainLink.
- Download malicioso: O link externo baixa automaticamente um arquivo executável disfarçado como um PDF ou aplicativo SSA (por exemplo, “Document‑needs_Signing‑PDF.ClientSetup.exe”). O VirusTotal classifica esses arquivos como Trojan.ConnectWise/ScreenConnect; trata-se, essencialmente, de clientes do ScreenConnect pré-configurados para se conectarem ao invasor.
- Instalação e controle remoto: Quando a vítima executa o arquivo, o ScreenConnect é instalado silenciosamente. O instalador extrai um Microsoft Software Installer (.msi), assina-o com a assinatura do executável principal e utiliza o msiexec.exe para instalar o ScreenConnect. Em seguida, o cliente se conecta a um domínio controlado pelo invasor em uma porta especificada, concedendo ao invasor o controle remoto do sistema.
- Ações pós-**‑**comprometimento: Por meio do controle remoto, o invasor pode executar comandos, transferir arquivos, instalar malware adicional (por exemplo, ransomware) ou roubar dados. Ele pode manipular telas de transações financeiras para induzir as vítimas a transferir dinheiro. Os invasores também podem se espalhar para outros sistemas usando a conta de e-mail comprometida para enviar mais e-mails de phishing (phishing lateral).
Possíveis consequências
- Roubo de identidade e fraude financeira: Criminosos que utilizam o ScreenConnect extraem dados confidenciais, como dados bancários, números de identificação pessoal e arquivos confidenciais. Eles podem realizar transações fraudulentas ou cometer roubo de identidade.
- Compromisso da rede: Uma vez estabelecido o acesso remoto, os invasores podem se deslocar lateralmente dentro de uma organização, instalar ferramentas adicionais, criar mecanismos de persistência e, potencialmente, implantar ransomware.
Melhores práticas: Orientações e recomendações
-
Treine os usuários para que fiquem atentos a convites não solicitados para eventos no Zoom e a alertas da SSA.
-
Evite baixar arquivos de e-mails de origem desconhecida.
-
Verifique os convites para eventos do Zoom por meio de outros canais (comunicação direta e verificação com o remetente).
-
Implemente a autenticação multifatorial (MFA) e proteja as contas do Zoom. É provável que os invasores explorem contas comprometidas do Zoom. Ativar a MFA em plataformas de colaboração e monitorar atividades incomuns de login pode mitigar esse tipo de abuso.
-
As ferramentas antimalware devem classificar os clientes de suporte remoto utilizados indevidamente como “riskware”. As soluções de detecção e resposta em terminais (EDR) também podem monitorar se o arquivo msiexec.exe está instalando ferramentas de RMM.
-
Verifique o campo “Para”. É suspeito que as notificações da SSA sejam enviadas por meio do Zoom.
Considerações finais
A campanha de phishing analisada aqui demonstra um uso indevido sofisticado da cadeia de suprimentos: os invasores se aproveitaram do envio legítimo de e-mails do Zoom para enviar mensagens de phishing que se passam por notificações oficiais da SSA e hospedaram links maliciosos no Zoom Docs para contornar os filtros de URL. Ao persuadir as vítimas a baixarem um cliente ConnectWise ScreenConnect renomeado, os invasores obtêm controle remoto sobre seus computadores sem precisar implantar malware tradicional. A campanha ressalta a importância de verificar comunicações inesperadas, monitorar o uso de ferramentas de suporte remoto e implementar a autenticação multifatorial em plataformas de colaboração. À medida que ferramentas legítimas são cada vez mais transformadas em armas por agentes mal-intencionados, as organizações devem atualizar seus controles de segurança para detectar o uso indevido de serviços confiáveis e educar os usuários sobre as táticas de phishing em constante evolução.