As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Nas últimas semanas, observou-se um fenômeno particularmente preocupante: atores maliciosos estão aproveitando o serviço legítimo do Amazon Simple Email Service (SES) como infraestrutura para campanhas de phishing de alta qualidade. O valor estratégico do SES para os atacantes não é acidental: ao usar uma plataforma de envio confiável e verificada, os e-mails maliciosos podem sortear controles habituais e chegar às bandejas de entrada com cabeçalhos e assinaturas que parecem legítimos.
A raiz do problema é a exposição de credenciais em texto plano. Repositorios públicos, arquivos .env, imagens Docker e cópias de segurança mal protegidas continuam a filtrar chaves de acesso à AWS, e os criminosos têm automatizado sua busca com ferramentas que digitalizam grandes volumes de dados públicos. Esse mesmo processo, uma vez automatizado, permite verificar permissões, validar limites de envio e usar a conta comprometida para difundir milhares de mensagens em pouco tempo.

O resultado técnico é claro: quando o remetente é o Amazon SES, protocolos como SPF, DKIM ou DMARC deixam de ser um obstáculo prático para o distribuidor de fraudes, e a opção de bloquear endereços IP torna-se ineficaz porque implicaria bloquear parte do correio legítimo que passa pela mesma infraestrutura na nuvem. Além disso, os atacantes estão alojando páginas de phishing em serviços da AWS, o que adiciona uma camada extra de credibilidade e dificulta a detecção por listas negras tradicionais.
Os ataques observados já traduziram o phishing genérico: os criminosos fabricam fios de e-mail completos, modelos HTML que replicam fluxos de login reais e documentos falsos para enganar departamentos financeiros com facturas fraudulentas. Esta evolução para a BEC (compromissão de correio empresarial) e páginas de suplantação hospedadas na nuvem obriga a repensar a defesa, que não pode depender apenas de filtros baseados em reputação.
O que devem fazer os equipamentos técnicos imediatamente: eliminar as chaves de acesso de uso prolongado, rodar com frequência e substituí-las por papéis temporários quando possível; aplicar o princípio de menor privilégio para cada identidade; forçar a autenticação multifator (MFA) em todas as contas com permissões administrativas; e restringir o acesso por endereço IP ou intervalos específicos para operações sensíveis. Em paralelo, ativar registros e alertas em CloudTrail e CloudWatch para detectar padrões anormais de uso do SES, e fixar limites operacionais que requerem revisão humana antes de aumentos bruscos no volume de envio.
No plano do ciclo de desenvolvimento, é imprescindível incorporar digitalização de segredos nos pipelines e prevenir a publicação acidental de chaves. Ferramentas de detecção no próprio repositório – como a solução pública que inspira muitas dessas campanhas – ajudam tanto a evitar fugas como a reagir rápido quando ocorrem. Para mais contexto sobre essa ferramenta de detecção, você pode revisar seu repositório oficial em https://github.com/trufflesecurity/truffleHog, e para recomendações de gestão de identidades na AWS, convém consultar as boas práticas de IAM em https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html.

Também há medidas organizacionais que reduzem o impacto: estabelecer processos de verificação secundários para pagamentos e comandos (confirmação por telefone ou canais fora do correio), formar equipamentos financeiros e de atendimento ao cliente na detecção de sinais de engenharia social, e implantar soluções de segurança de e-mail que realizem análises dinâmicas de links e conteúdo ao clicar (click-time URL scanning) em vez de confiar apenas em assinaturas estáticas.
Responsabilidade partilhada e pressão sobre os fornecedores São duas peças-chave: as empresas devem endurecer as suas práticas internas, mas os provedores de nuvem também podem mitigar o abuso melhorando a detecção de anomalias no uso de serviços como o SES e aplicando controles automáticos quando um conjunto de credenciais mostra comportamentos atípicos. Um relatório técnico recente documenta este padrão de abuso e traz traços que ilustram a sofisticação atual; para aprofundar essa pesquisa, você pode consultar a análise publicada pela Kaspersky em https://securelist.com/amazon-ses-phishing-and-bec-attacks/119623/.
Em suma, a facilidade com que um serviço legítimo pode ser reciclado para campanhas maliciosas obriga a combinar controles técnicos (rotação de chaves, MFA, leiast privilege, monitoramento), práticas de desenvolvimento seguras (escaneo de segredos, revisão de artefatos) e políticas operacionais (verificação de pagamentos, formação). Ignorar qualquer uma destas camadas deixa organizações e usuários expostos a fraudes que hoje se apoiam na credibilidade da infraestrutura na nuvem.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...