As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A recuperação e evolução de Tycoon2FA — um kit de phishing especializado em contornar autenticações — confirma uma tendência perigosa: as operações criminosas não só resistem às ações policiais, mas reutilizam e aperfeiçoam técnicas para explorar fluxos legítimos de autenticação. Pesquisas recentes mostram que seus operadores adicionaram suporte para o chamado ataque de “device code” e que estão aproveitando links de rastreamento legítimos, como os da Trustifi, para redireccionar vítimas para cadeias de entrega no navegador que acabam autorizando dispositivos controlados pelos atacantes em contas da Microsoft 365.
O vetor é simples na aparência, mas eficaz na prática: a vítima recebe um e-mail com um link de rastreamento que passa por serviços legítimos e várias camadas de JavaScript ofuscado; ao chegar à página fraudulenta, pede-lhe copiar um código de dispositivo e colar em microsoft.com/devicelogin, o ecrã real da Microsoft. Quando a vítima completa o fluxo, a Microsoft emite tokens OAuth que o atacante pode usar para acessar e-mails, calendário e armazenamento na nuvem sem necessidade de roubar credenciais tradicionais ou de quebrar a MFA localmente. Para um atacante isso equivale a um acesso persistente e difícil de detectar.

Este método tem escalado nos últimos meses: assinaturas de segurança relataram um aumento exponencial em campanhas de device-code phishing e uma proliferação de kits e serviços PhaaS (Phishing-as-a-Service) que automatizam a campanha, reduzindo a barreira técnica para atores menos especializados. Uma análise sobre o aumento desta técnica pode ser consultada no relatório de Proofpoint sobre a evolução do device-code phishing aqui, enquanto a reconstrução e endurecimento pós-takedown de Tycoon2FA foi documentada por Abnormal Security neste relatório.
Uma característica relevante do kit é sua capacidade para camuflar-se contra pesquisadores e ferramentas automatizadas: detecta ambientes de análise como Selenium, Playwright ou burpsuite, bloqueia faixas associadas a provedores cloud e serviços de segurança, e redirecione todo tráfego suspeito a páginas legítimas para dificultar a pesquisa. Essa capacidade de evasão aumenta o custo e a complexidade da detecção, e explica por que os operadores voltam à atividade após as medidas de interrupção policial.
Para equipes de segurança e administradores de identidades, as implicações são claras: os controles centrados exclusivamente na proteção de credenciais já não bastam. É imprescindível rever e endurecer as políticas de consentimento OAuth, limitar o uso do fluxo de dispositivo quando não for necessário e forçar revisões administrativas para aplicações de terceiros. A Microsoft oferece capacidades como o Continuous Access Evaluation (CAE) e políticas de acesso condicional que ajudam a mitigar esse tipo de abuso; sua adoção deveria ser acelerada em ambientes corporativos.
Em paralelo com alterações de configuração, existem medidas operacionais concretas: monitorizar os logs de Entra ID (antes Azure AD) em busca de autenticações via device_code, rastrear o uso do “Microsoft Authentication Broker” e sinais incomuns como User-Agents de Node.js, e auditar dispositivos registrados e consentimentos de aplicações. Quando se detectar atividade suspeita, convém revogar tokens e sessões, remover dispositivos não reconhecidos e forçar um reconsentimento de aplicativos com menor privilégio.
A reutilização de serviços legítimos (por exemplo, ligações de tracking de plataformas de segurança de correio) como vetores de redireccionamento coloca outro desafio: os fornecedores dessas ferramentas podem acabar sendo usados sem o seu conhecimento ou por clientes comprometidos. Se a sua organização detectar uso malicioso de um fornecedor de tracking ou entrega, contacte imediatamente o fornecedor e partilhe evidências; a coordenação entre vítimas, fornecedores e equipamentos de resposta acelera as mitigações e possíveis remoções de conteúdo malicioso.

Para os usuários finais, a prevenção passa pela educação e prudência: desconfíe de e-mails inesperados que pedem copiar códigos e colar em outra página, confirme a veracidade de facturas ou avisos contactando o emissor por canais independentes, e priorize o uso de chaves FIDO2 ou métodos de MFA que não dependam de copiar/pegar códigos quando possível. Embora a MFA permaneça crucial, este tipo de ataques demonstra que nem todos os fatores de segundo fator oferecem a mesma proteção contra esquemas de consentimento OAuth maliciosos.
As equipes que necessitem de IOC e referências técnicas para detecção e resposta podem consultar os recursos publicados pelos pesquisadores; eSentire, que investigou a cadeia de Tycoon2FA e suas novas camadas de evasão, publicou detalhes e recomendações técnicas em sua análise disponível aqui, e há listas de indicadores publicadas em repositórios públicos que facilitam a integração em ferramentas de detecção e bloqueios automáticos. Adoptar estes sinais, ajustar políticas de consentimento e reforçar a telemetria de identidade são passos urgentes para reduzir o impacto dessas campanhas.
Em última análise, a lição é que a guerra contra o phishing moderno exige uma combinação de melhoria técnica, governação de identidade e cooperação sectorial: sem controlos mais rigorosos sobre OAuth e sem uma resposta coordenada entre fornecedores e organizações, kits como Tycoon2FA continuarão a encontrar forma de reciclar infra-estruturas legítimas em benefício da fraude.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...