As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Nos últimos anos, muitas organizações consideraram a autenticação multifator (MFA) como a barreira mais forte contra o compromisso de contas. No entanto, os atacantes evoluíram e agora exploram os próprios fluxos de autorização legítimos para obter acesso persistente sem necessidade de roubar senhas: uma modalidade que exige repensar o que significa "estar protegido".
Um exemplo preocupante é o chamado Device Code phishing, onde a vítima não entrega credenciais a um site fraudulento, mas aceita — através de uma página da Microsoft ou de outro fornecedor legítimo — um código ou consentimento que emite tokens de acesso ao atacante. O resultado é uma conta comprometida, embora a autenticação e o MFA tenham sido completados de forma legítima, porque o que se comprometeu não são as credenciais, mas a autorização concedida a uma aplicação maliciosa.

Este tipo de ataques explora uma verdade técnica: os sistemas de e-mail e nuvem confiam em tokens e consensos de aplicativos tanto quanto em palavras-passe. Por isso, as defesas tradicionais centradas em detectar inícios de sessão com senhas roubadas ou em bloquear IPs suspeitos podem ficar desfasadas. Atacantes que usam fluxos de autorização legítimos costumam contornar as regras que buscam padrões clássicos de phishing ou MFA bypass, e podem manter acesso longo tempo se o uso indevido dos tokens não for detectado.
As implicações operacionais são significativas. Os equipamentos de SOC e IR são presos investigando sinais dispersos após o atacante ter instalado regras de reenvio, delegado acesso ou extraído informações sensíveis. Isso aumenta a probabilidade de perda de dados e a complexidade do remediado, além de disparar cargas de trabalho manuais repetitivas que esgotam recursos.
Para se antecipar a esta tática, é necessário combinar medidas técnicas, detecção baseada em comportamento e automação. Do ponto de vista técnico, restringir o consentimento das aplicações, rever as permissões do OAuth periodicamente e aplicar políticas de acesso condicional São passos essenciais; a Microsoft documenta o fluxo do Device Code e seus riscos em seu guia para desenvolvedores e administradores, que convém rever: https://learn.microsoft.com/en-us/azure/active-diretory/develop/v2-oauth2-device-code.
Na detecção, é fundamental passar do indicador estático para a análise de anomalias: concentrar-se em mudanças no comportamento das contas —picos de remessas, criação de regras de reenvio, concessões de licenças a aplicações externas, ou acessos a partir de geografias ou dispositivos atípicos. A inteligência que modela o comportamento normal de usuários e aplicativos permite identificar sinais precoces que os sistemas baseados em assinaturas não veem, e automatizar respostas (revocar consentimentos, forçar revalidações, bloquear aplicações) reduz o tempo de exposição.
Nem tudo é tecnologia: a capacitação deve ser atualizada para que os usuários identifiquem pedidos de autorização legítimas contra tentativas de engenharia social que instruem “introduzir um código” ou “autorizar uma app”. Ensinar a verificar nomes de aplicações, IDs de desenvolvedor e contextos de autorização pode prevenir muitos incidentes iniciais. Para entender o alcance e o impacto da fraude em correio, os equipamentos de segurança podem consultar alertas e recomendações públicas sobre Business Email Compromise, como as da CISA: https://www.cisa.gov/uscert/ncas/alerts/aa20-283a.

Adoptar métodos de autenticação resistentes a phishing, como chaves FIDO2 e políticas que minimizem o uso de tokens de longa duração, ajuda a elevar a fricção para os atacantes. Além disso, integrar detecção comportamental com playbooks automatizados na plataforma de segurança reduz a carga operacional do SOC e acelera a contenção: a automação evita que os analistas “persigan alertas” e lhes permite agir antes que o acesso indevido se torne fuga de dados.
Para equipes que querem aprofundar essas táticas e ver casos práticos, há eventos e webinars onde especialistas analisam ataques recentes e soluções operacionais; assistir a sessões com visão técnica e operacional ajuda a traduzir as recomendações gerais em regras, alertas e máquinas específicas para seu ambiente. Em paralelo, as organizações devem realizar auditorias regulares de aplicativos com consentimento, configurar alertas por mudanças de configuração em contas críticas e executar exercícios de resposta frente a cenários de OAuth abuse.
Em suma, MFA continua a ser valioso, mas já não é uma garantia absoluta contra o compromisso de contas: A defesa moderna exige controlar quem obtém permissões, monitorar como essas permissões são usadas e automatizar a pesquisa e remediação baseada no comportamento. Adoptar políticas de consentimento restritivas, autenticação resistente a phishing, detecção baseada em anomalias e resposta automatizada configurável são os pilares para reduzir o risco de Device Code phishing e ataques semelhantes.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...