Alerta de novo golpe no Brasil que explora recurso da Microsoft para invadir contas corporativas

Sem precisar roubar senhas, cibercriminosos enganam funcionários com códigos de autorização para acessar e-mails, arquivos na nuvem e conversas do Teams

Compartilhar:

A Kaspersky identificou um novo golpe digital no Brasil que permite a invasão de contas corporativas sem a necessidade de roubo de senhas. A fraude engana o funcionário para que ele insira, no site oficial da Microsoft, um código de autorização que vincula um novo dispositivo. Ao realizar a ação acreditando ser uma validação de rotina, a vítima concede aos criminosos acesso direto a e-mails, arquivos no SharePoint e conversas no Teams. 

  

A abordagem começa com e-mails fraudulentos sobre temas urgentes, como orçamentos ou pedidos de compra, contendo anexos em PDF ou links hospedados em páginas legítimas. Esses endereços intermediários servem apenas como ponte para redirecionar o usuário a uma página criada pelos cibercriminosos, dificultando a detecção por filtros de segurança tradicionais. 

  

Na página falsa, é exibida uma mensagem informando que o documento está protegido e requer um código de validação. Enquanto a vítima navega, o golpista inicia em segundo plano uma solicitação real de acesso à conta da Microsoft. A própria plataforma gera o código de autorização que é mostrado na tela enganosa para o funcionário. 

  

Acreditando que a sequência serve apenas para abrir o documento, a vítima digita o código, faz o login oficial e conclui o processo. Sem perceber, porém, ela autoriza o criminoso a vincular outro dispositivo à conta e assumir seu controle. 

  

“O grande perigo desta campanha é que o processo explora a boa-fé do usuário por meio de um recurso de conveniência muito comum nos escritórios, para validar o acesso a um aplicativo de trabalho por código, por exemplo. O funcionário acredita estar realizando apenas uma validação de rotina para visualizar um conteúdo confidencial, sem perceber que está entregando a chave de acesso do sistema da empresa para um dispositivo desconhecido e controlado por um cibercriminoso”, explica Fabio Marenghi, pesquisador líder de segurança da Kaspersky. 

  

Para mitigar o risco, especialistas recomendam que usuários recusem solicitações de conexão não iniciadas por eles e desconfiem de e-mails que exijam códigos externos para liberar arquivos. Já as empresas devem monitorar acessos por códigos de dispositivos, identificar tentativas atípicas de login e adotar soluções de segurança capazes de filtrar mensagens maliciosas e bloquear links de phishing antes que cheguem aos colaboradores. 

Destaques

Colunas & Blogs

Conteúdos Relacionados

Security Report | Overview

SonicWall e Anthropic unem forças contra o crime digital com uso de IA

Parceria foca no Projeto Glasswing para acelerar a descoberta de vulnerabilidades e a correção de falhas em softwares antes que...
Security Report | Overview

Hackers usam falsas vagas na Meta, Disney e Spotify para roubar usuários

Investigação da NordVPN revela campanha sofisticada de phishing que se passa por grandes marcas globais para enganar candidatos a emprego...
Security Report | Overview

Mais de 34 bilhões de tentativas de golpes digitais no Brasil em 2025

Relatório "O Estado dos Golpes no Brasil 2026", da GASA, revela que cada adulto enfrentou em média 200 tentativas de...
Security Report | Overview

Incidentes de Segurança digital contra o Varejo duplicam em três anos