Compartilhar via

URGENTE – INVASÃO/SEQUESTRO DE OFFiCE: REMOÇÃO DE ADMINISTRADORES E CRIAÇÃO DE ADMINISTRADOR NÃO AUTORIZAD

Kelvio Rocha 0 Pontos de reputação
2026-02-19T15:45:51.05+00:00

Olá, Suporte Microsoft.

Estou abrindo este chamado com prioridade URGENTE por suspeita de comprometimento do meu tenant/conta administrativa.

Resumo do incidente

Foi identificada uma ação não autorizada em que um usuário com privilégios administrativos (possivelmente invasor) removeu/desabilitou todos os administradores existentes.

Em seguida, foi criado/adicionado um novo e-mail com privilégios de administrador: Informações excluídas para proteção da privacidade (não reconhecido e não autorizado).

Essa alteração resultou em perda/risco de controle administrativo do ambiente e possível exposição de dados e configurações.

Solicitação imediata (ação do suporte)

Bloquear imediatamente o usuário/contaInformações excluídas para proteção da privacidade e revogar sessões/tokens ativos associados.

Restaurar os administradores anteriores do tenant (ou reatribuir as funções administrativas corretas para as contas originais).

Verificar e reverter quaisquer alterações feitas pelo invasor (perfis de admin, MFA, regras, conectores, consentimentos de apps, políticas de segurança, etc.).

Fornecer logs/auditoria do período do incidente, incluindo:

Data/hora das alterações de função/remoção de admins

  IPs, localização, device, user-agent

  
     Eventos de login suspeitos

     
        Alterações de MFA/Conditional Access

        
           Criação/alteração de usuários e permissões

           
           Orientar __passo a passo de contenção__ para garantir que o invasor não retome acesso (hardening do tenant).
__Impacto__

Risco de indisponibilidade administrativa e comprometimento de governança.

Potencial risco de acesso indevido a dados, usuários e configurações do Microsoft 365/Azure AD.

__Informações do ambiente__

- Tenant/Organização: Informações excluídas para proteção da privacidade 

- Domínio(s): Informações excluídas para proteção da privacidade

- Admins legítimos anteriores: Informações excluídas para proteção da privacidade

- Contato para retorno: Informações excluídas para proteção da privacidade / Informações excluídas para proteção da privacidade

Reforco Informações excluídas para proteção da privacidade não pertence à nossa organização__ e __não foi autorizado__. Preciso de apoio imediato para __retomar o controle__ e __restabelecer os administradores anteriores__ com segurança.

Obrigado,

Informações excluídas para proteção da privacidade

Olá, Suporte Microsoft.

Estou abrindo este chamado com prioridade URGENTE por suspeita de comprometimento do meu tenant/conta administrativa.

__Resumo do incidente__

Foi identificada uma ação __não autorizada__ em que um usuário com privilégios administrativos (possivelmente invasor) __removeu/desabilitou todos os administradores existentes__.

Em seguida, foi __criado/adicionado um novo e-mail com privilégios de administrador__: __Informações excluídas para proteção da privacidade

Essa alteração resultou em perda/risco de controle administrativo do ambiente e possível exposição de dados e configurações.

__Solicitação imediata (ação do suporte)__

Informações excluídas para proteção da privacidade
__Restaurar os administradores anteriores__ do tenant (ou reatribuir as funções administrativas corretas para as contas originais).

__Verificar e reverter__ quaisquer alterações feitas pelo invasor (perfis de admin, MFA, regras, conectores, consentimentos de apps, políticas de segurança, etc.).

Fornecer __logs/auditoria do período do incidente__, incluindo:

   Data/hora das alterações de função/remoção de admins
   
ruby
  IPs, localização, device, user-agent

  
     Eventos de login suspeitos

     
        Alterações de MFA/Conditional Access

        
           Criação/alteração de usuários e permissões

           
           Orientar __passo a passo de contenção__ para garantir que o invasor não retome acesso (hardening do tenant).
__Impacto__

Risco de indisponibilidade administrativa e comprometimento de governança.

Potencial risco de acesso indevido a dados, usuários e configurações do Microsoft 365/Azure AD.

Reforço Informações excluídas para proteção da privacidade não pertence à nossa organização__ e __não foi autorizado__. Preciso de apoio imediato para __retomar o controle__ e __restabelecer os administradores anteriores__ com segurança.

Obrigado,

Informações excluídas para proteção da privacidade
Microsoft 365 e Office | Assinatura, conta, cobrança | Para empresas | Outro
0 comentários Sem comentários
{count} votos

1 resposta

Classificar por: Mais útil
  1. Ryan-N 11,050 Pontos de reputação Equipe Externa da Microsoft Moderador
    2026-02-19T16:26:25.9566667+00:00

    Esta resposta foi traduzida automaticamente. Portanto, pode conter erros gramaticais ou expressões estranhas.

    Por favor, entenda que nosso fórum é uma plataforma pública e que iremos modificar sua pergunta para ocultar o nome de domínio da sua organização na descrição. Observe que, da próxima vez que você publicar um erro ou qualquer informação, é importante ocultar dados pessoais ou da organização para proteger as informações pessoais.

    Olá @Kelvio Rocha,

    Bem-vindo ao fórum Microsoft Q&A.

    Permito-me fornecer as seguintes informações:

    Para resolver esse problema e garantir a segurança do seu tenant, recomendo fortemente que você entre em contato com a Equipe de Proteção de Dados (Data Protection Team) da Microsoft o mais rápido possível. Somente a equipe de Data Protection possui autoridade total e ferramentas especializadas para ajudar com:

    • Restaurar permissões de Administrador Global (Global Administrator)
    • Verificar e revisar atividades relacionadas para proteger o seu tenant

    Por favor, consulte o número de telefone de suporte da Microsoft correspondente à sua região e ligue para o suporte de primeiro nível (Frontline Support). Em seguida, solicite que eles criem um ticket para você por meio do seguinte link:

    Números de telefone do suporte ao cliente - Suporte da Microsoft

    Imagem do usuário

    Observe que os moderadores do fórum não têm permissão para intervir diretamente em contas de usuários, especialmente em questões relacionadas a:

    • Login de conta
    • Redefinição de senha
    • Alteração ou restauração de permissões de acesso

    Dica para navegação no sistema IVR (atendimento automático)

    Para ajudá-lo a interagir com o sistema IVR de forma mais eficiente, você pode seguir as orientações abaixo:

    • Ao ligar para o número de suporte, você poderá ouvir uma introdução de cerca de 30 segundos (por exemplo: “You can visit the link…”). > Você pode ignorar essa parte e aguardar até que o sistema apresente as opções.
    • Em seguida:
      • Pressione “1” – como usuário de e-mail corporativo
      • Pressione “1” novamente – para suporte técnico

    Em algumas regiões, a etapa inicial pode ser totalmente automatizada. Você pode se preparar antecipadamente com as seguintes respostas padrão:

    • Que tipo de problema você está enfrentando? > Authenticator
    • Quais produtos você utiliza? > Office 365 para empresas
    • Isso é para uma conta educacional ou corporativa? > Para empresas
    • Você é um administrador? > Sim
    • Há outros administradores na sua organização? > Não. Sou o único administrador no meu tenant
    • Você precisa de uma solicitação de serviço? > Sim. Preciso criar um ticket. Por favor, encaminhe-me diretamente para a Equipe de Proteção de Dados.

    Durante a chamada, você poderá ser solicitado a fornecer algumas informações relacionadas à sua assinatura, incluindo:

    • Nome da empresa
    • Informações de faturamento
    • Número de telefone
    • Endereço de e-mail alternativo

    Essas informações ajudam a Equipe de Proteção de Dados a verificar sua identidade e a restaurar o acesso de forma segura.

     

    Solução temporária caso não seja possível entrar em contato com o suporte por telefone

    Se você ainda não conseguir entrar em contato com o suporte por telefone, considere a seguinte solução temporária:

    • Registrar um novo tenant do Microsoft 365 (versão de avaliação) neste link: Planos e preços do Microsoft 365 Business | Microsoft 365
    • Imagem do usuário
    • Após criar o novo tenant, acesse o Admin Center, crie um ticket de suporte e solicite contato com a Data Protection Team em nome do seu tenant original.
    • Imagem do usuário Como nosso ambiente de teste atual utiliza a interface em inglês, as capturas de tela também serão exibidas em inglês. No entanto, você pode realizar as mesmas operações na interface em português.

    Ao criar o ticket, recomenda-se usar o seguinte título para agilizar o encaminhamento correto:

    Solicitação para entrar em contato com a Equipe de Proteção de Dados a fim de restaurar o acesso à conta de administrador.

     Imagem do usuário

    Observações importantes

    • O tenant de avaliação não fornece acesso a dados ou configurações do tenant original que está bloqueado. Essa é apenas uma solução temporária para entrar em contato com o Suporte da Microsoft.
    • Tenha em mãos todas as informações de verificação de identidade e comprovação de propriedade administrativa do tenant.
    • O tempo de processamento pode ser maior, pois o contato está sendo feito a partir de um tenant diferente.
    • Após a resolução do problema com o tenant original, não se esqueça de cancelar a assinatura de avaliação para evitar cobranças indesejadas.

    Espero que estas informações sejam úteis. Por favor, siga estas etapas e me avise se funcionarem para você. Caso contrário, podemos trabalhar juntos para resolver o problema.

    Agradeço pela sua paciência e compreensão. Se você tiver alguma dúvida ou precisar de mais assistência, sinta-se à vontade para compartilhá-la nos comentários desta publicação para que eu possa continuar oferecendo suporte.

    Fico no aguardo para continuarmos a conversa.


     Se a resposta for útil, clique em “Aceitar resposta” e, por gentileza, vote positivamente. Se você tiver outras perguntas sobre esta resposta, clique em “Comentar”.

    Observação: Siga as etapas da nossa documentação para ativar as notificações por e-mail caso queira receber notificações relacionadas a este tópico.

    0 comentários Sem comentários

Sua resposta

As respostas podem ser marcadas como ‘Aceitas’ pelo autor da pergunta e ‘Recomendadas’ pelos moderadores, o que ajuda os usuários a saber a resposta que resolveu o problema do autor.