Daily Journal
Daily Journal

Novo golpe de phishing explora autenticação por código de dispositivo

Criminosos utilizam recurso legítimo de login para contornar a autenticação em duas etapas e obter acesso a contas corporativas.

Daily Journal
Foto: TecMundo
||
05/08 às 16:45

Pontos principais

  • O ataque explora o fluxo de autenticação por código de dispositivo, projetado para facilitar acessos em aparelhos com limitações de entrada.
  • Golpistas usam engenharia social e páginas confiáveis, como o Google Sites, para induzir vítimas a autorizarem logins em sites da Microsoft.
  • Ao inserir o código, o usuário valida involuntariamente a operação, permitindo que atacantes capturem tokens de acesso.
  • A técnica não explora vulnerabilidades de software, mas sim o uso malicioso de processos de segurança legítimos.
  • Especialistas sugerem o bloqueio do recurso em ambientes corporativos onde ele não seja estritamente necessário.

Pesquisadores da Trend Micro identificaram uma nova modalidade de phishing que burla sistemas de autenticação em duas etapas ao explorar um recurso legítimo de segurança. O golpe utiliza o fluxo de autenticação por código de dispositivo, uma funcionalidade criada para facilitar o login em aparelhos com teclados limitados, como smart TVs ou consoles. Por meio de engenharia social, os criminosos direcionam as vítimas para páginas falsas hospedadas em serviços confiáveis, induzindo-as a inserir um código que, na prática, autoriza o acesso dos atacantes a contas corporativas reais da Microsoft. Como o ataque não explora falhas técnicas, mas sim o comportamento do usuário diante de fluxos de autenticação válidos, ele representa um risco elevado para empresas. A recomendação de especialistas é restringir o uso desse recurso em redes corporativas e reforçar o treinamento de segurança para evitar que colaboradores autorizem acessos não solicitados.

Comentários

Carregando comentários...