Ao utilizar este site, você concorda com a Política de Privacidade com os Termos de Uso.
Aceitar
smartoutletssmartoutletssmartoutlets
  • Blog
  • Análises e Comparações
    Análises e ComparaçõesMostrar mais
    FromSoftware reafirma ousadia criativa e promete novas IPs que podem revolucionar seu setup gamer
    5 Leitura mínima
    Valor Mortis escapa do “apocalipse de setembro” e chega em 13 de outubro: entenda a jogada dos devs
    5 Leitura mínima
    Semana do backlog: GOG corta preços de clássicos e lançamentos em até 95% — veja como aproveitar
    5 Leitura mínima
    Logitech Mobi Fold: o mouse dobrável que cabe no bolso e recarrega em 1 minuto vale a pena?
    5 Leitura mínima
    Path of Exile 2 volta ao topo dos mais vendidos na Steam; confira o ranking completo e descubra se o seu PC dá conta
    4 Leitura mínima
  • Dicas e Inspiração
    Dicas e InspiraçãoMostrar mais
    Óculos de IA com câmera: a batalha que Apple, Samsung e Meta travarão (e por que isso importa para você)
    6 Leitura mínima
    FDEs: a tropa de elite da IA que pode acelerar (e aprisionar) sua empresa
    5 Leitura mínima
    El Niño confirmado, Starlink sob ameaça e SpaceX quebra recorde: 4 notícias que podem mudar seu dia (e sua conexão)
    5 Leitura mínima
    GitHub corta 76% dos falsos positivos na varredura de credenciais com IA: menos ruído e mais segurança para o seu repositório
    5 Leitura mínima
    macOS 27 fecha as portas para Intel e força migração ao DDM: o que muda para sua frota de Macs
    6 Leitura mínima
  • Arena Performance
    Arena PerformanceMostrar mais
    Romance na Netflix: 5 filmes irresistíveis para quem amou “Paixão de Escritório”
    5 Leitura mínima
    PlayStation agora pede selfie ou celular para jogos 18+: tudo sobre a Lei Felca e como ela afeta seu próximo GTA 6
    5 Leitura mínima
    Pane global no Gemini: por que o chatbot do Google travou nesta manhã e como driblar a falha
    4 Leitura mínima
    iOS 27 deixa escapar o “iPhone Ultra” dobrável: entenda as pistas e o impacto para quem joga, trabalha e cria conteúdo
    6 Leitura mínima
    6 jogos perfeitos para liberar seu lado vilão — e testar ao máximo seu PC gamer
    6 Leitura mínima
  • Radar de Lançamentos
    Radar de LançamentosMostrar mais
    Nintendo Switch Lite atinge menor preço de 2024 no Mercado Livre: 32 % OFF destrava o portátil da Nintendo por menos de R$ 1,3 mil
    4 Leitura mínima
    Galaxy Watch 8 LTE despenca 55%: smartwatch da Samsung fica mais barato que muitos intermediários
    4 Leitura mínima
    Meta leva o Edits para o PC, adiciona IA nativa e mira o trono do CapCut
    5 Leitura mínima
    Galaxy A37 de 256 GB despenca de preço e vira o novo “queridinho” até para quem pensava em importar
    5 Leitura mínima
    LG OLED C6 e G6 chegam ao Brasil antes da Copa com brilho turbinado e 5 anos de updates: investir já ou esperar?
    6 Leitura mínima
  • Guias e Tutoriais
    Guias e TutoriaisMostrar mais
    Corre pro ataque: kit com 84 figurinhas oficiais da Copa 2026 tem 16% de desconto na Amazon e acelera a missão de completar o maior álbum da história
    5 Leitura mínima
    STF aperta o cerco às redes sociais: o que muda no seu feed e no bolso das big techs
    5 Leitura mínima
    Luxo sobre duas GPUs: a icônica Radeon R9 295 X2 que chegava em maleta de alumínio
    6 Leitura mínima
    Jogador dedica 20 anos a World of Warcraft, é banido sem explicação e coloca a Blizzard contra a parede
    5 Leitura mínima
    Espresso de cafeteria na sua cozinha: Cafeteira Oster com 20 bar despenca para preço histórico com cupom extra
    5 Leitura mínima
  • Páginas
    • Política de Privacidade
    • Termos de Uso do
    • Contato
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Leitura: Nova tática de phishing burla a MFA do Microsoft 365 e ameaça e-mails, Teams e OneDrive: entenda como se proteger
Compartilhar
Entrar
Notificação Mostrar mais
Redimensionamento de fontesAa
smartoutletssmartoutlets
Redimensionamento de fontesAa
Search
  • Blog
  • Análises e Comparações
  • Dicas e Inspiração
  • Arena Performance
  • Radar de Lançamentos
  • Guias e Tutoriais
  • Páginas
    • Política de Privacidade
    • Termos de Uso do
    • Contato
Já tem uma conta? Entrar
Siga os EUA
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
smartoutlets > Blog > Dicas e Inspiração > Nova tática de phishing burla a MFA do Microsoft 365 e ameaça e-mails, Teams e OneDrive: entenda como se proteger
Dicas e Inspiração

Nova tática de phishing burla a MFA do Microsoft 365 e ameaça e-mails, Teams e OneDrive: entenda como se proteger

Última atualização: fevereiro 20, 2026 11:50 am
bezerra_1513
Compartilhar
COMPARTILHAR

Uma campanha de phishing acaba de chamar a atenção dos especialistas em cibersegurança por conseguir contornar a **autenticação multifator (MFA) do Microsoft 365**. O golpe explora o fluxo de autorização de dispositivos (OAuth 2.0 Device Code) para enganar funcionários, sequestrar tokens de acesso e abrir a porta para que invasores leiam e-mails no Outlook, baixem arquivos do OneDrive e espionem reuniões no Teams. A ameaça já mira, principalmente, empresas e profissionais da América do Norte, mas o método pode chegar a qualquer organização que utilize o pacote Microsoft 365.

Anúncios
Índice de Conteúdo
  • Como o golpe acontece, passo a passo
  • Por que o golpe dribla a MFA?
  • Histórico: a evolução dos ataques com OAuth
  • Medidas de defesa imediatas
  • Segurança prática para o usuário final
  • Conclusão: o que isso significa para você e para sua empresa?

Como o golpe acontece, passo a passo

1. O criminoso envia um e-mail com assunto atraente — pagamento de bônus, nota fiscal eletrônica, caixa postal de voz, entre outros.
2. A mensagem contém um link legítimo do Microsoft 365 e um “código de autorização seguro”.
3. Ao clicar, a vítima é redirecionada para a verdadeira página de login da Microsoft e, confiando na legitimidade, digita o código.
4. Esse código, contudo, corresponde a um device previamente registrado pelo invasor. O resultado é a liberação de um **token OAuth** que dá controle total da conta corporativa ao atacante, sem disparar alertas de MFA.

O grande trunfo está na sensação de segurança: o usuário vê “microsoft.com” no navegador e acredita estar fazendo tudo corretamente, quando, na prática, está adicionando o dispositivo do hacker à organização.

Por que o golpe dribla a MFA?

O fluxo Device Code foi pensado para facilitar o login em aparelhos sem teclado — como smart TVs conectadas à Netflix — e, no ecossistema Microsoft, também permite registrar impressoras, scanners e softwares de terceiros. Nesse processo, **o token passa a ser a “chave mestra”**, dispensando interação adicional ou novo desafio de MFA. Portanto, mesmo empresas que exigem 2FA podem continuar expostas se não controlarem quais apps podem usar esse recurso.

Histórico: a evolução dos ataques com OAuth

• 2015: o grupo Pawn Storm (APT28) já explorava OAuth em campanhas dirigidas.
• 2020: a própria Microsoft alertou para o “consent phishing”, focado em solicitar permissões excessivas a apps maliciosos.
• 2024: ataques ressurgem com força, aproveitando a popularização do MFA para driblar exatamente o que deveria proteger o usuário.

Medidas de defesa imediatas

1. Restrinja a lista de apps autorizados
Administradores podem usar o Azure/Entra para criar allowlists. Assim, apenas aplicativos pré-aprovados conseguem pedir tokens OAuth.

2. Desative o Device Code Flow, se possível
No Microsoft Entra, é possível bloquear totalmente esse método. Exige mais etapas de login, mas eleva a segurança.

Nova tática de phishing burla a MFA do Microsoft 365 e ameaça e-mails, Teams e OneDrive: entenda como se proteger - Imagem do artigo

Imagem: Howard Solom

3. Audite integrações e permissões
Faça inventário de todas as conexões SaaS e verifique se realmente precisam de acesso. Integrações antigas costumam manter privilégios amplos por anos.

4. Treinamento contínuo
Simulações de phishing que copiam esse formato ajudam funcionários a identificar pedidos de login atípicos — mesmo em domínios legítimos.

Segurança prática para o usuário final

Além das políticas corporativas, vale investir em fatores de autenticação físicos, como chaves FIDO2. Dispositivos como a YubiKey 5 NFC ou a Feitian BioPass (ambas disponíveis na Amazon Brasil) adicionam uma camada adicional e impedem que tokens roubados sejam reutilizados sem o hardware presente.

Conclusão: o que isso significa para você e para sua empresa?

A adoção maciça de MFA elevou o nível de proteção, mas também motivou cibercriminosos a buscar brechas nos próprios mecanismos de confiança — como o Device Code. Se a sua organização usa Microsoft 365, **não basta exigir autenticação em duas etapas**; é essencial gerenciar tokens, revisar integrações e educar usuários constantemente. Do contrário, seus dados mais valiosos estarão a um único “código de seis dígitos” de distância dos invasores.

Com informações de Computerworld

Proton Sheets: o rival do Excel e Google Sheets que protege seus dados com criptografia total
Startups europeias trocam supermáquinas por soluções práticas e tentam escapar da bolha bilionária da IA
A “insônia” das girafas: por que elas dormem só 30 min por dia e o que isso ensina sobre eficiência máxima
Tim Cook se despede da Apple enquanto Satya Nadella acelera na IA: quem realmente lidera o futuro da tecnologia?
Ypê x Anvisa: por que o detergente de lote final “1” continua no radar de risco sanitário e o que você deve fazer agora
Compartilhe este artigo
Facebook Copiar link Imprimir
Porbezerra_1513
Acompanhe:
Olá, sou Marcos Bezerra. Aos 34 anos, uni minhas duas grandes paixões: games e tecnologia. Sou formado em Programação e TI e fundei o site smartoutlets com uma missão clara: oferecer os melhores produtos com um custo-benefício excelente para os clientes. Bem-vindo!
Artigo anterior IA está matando a tecnologia? Entenda por que placas de vídeo, RAM e SSDs estão ficando mais caros – e o que fazer antes do próximo upgrade
Próximo Artigo RTX 5060 Ti da MSI despenca 35% e coloca a arquitetura Blackwell no seu setup sem estourar o orçamento

Esteja Conectado

54.3kSeguir
bandeira bandeira
Melhores Placas De Vídeos 2025
Compre o seu pc gamers, e atualize seu setup com as melhores placas de vídeo em um preço imperdivel.
Compre com Desconto
Romance na Netflix: 5 filmes irresistíveis para quem amou “Paixão de Escritório”
Arena Performance
Nintendo Switch Lite atinge menor preço de 2024 no Mercado Livre: 32 % OFF destrava o portátil da Nintendo por menos de R$ 1,3 mil
Radar de Lançamentos
Óculos de IA com câmera: a batalha que Apple, Samsung e Meta travarão (e por que isso importa para você)
Dicas e Inspiração
FromSoftware reafirma ousadia criativa e promete novas IPs que podem revolucionar seu setup gamer
Análises e Comparações

Você também pode gostar disso

Dicas e Inspiração

Defender em Modo “Air Gap”: Microsoft testa isolamento automático de PCs para frear ataques em segundos

bezerra_1513
5 Leitura mínima
Dicas e Inspiração

RynnBrain, Pix dominante e mais: 5 novidades de tecnologia que podem mudar seu 2026

bezerra_1513
5 Leitura mínima
Dicas e Inspiração

Patch Tuesday completa 20 anos: entenda as 83 correções mais recentes da Microsoft e como elas afetam o desempenho do seu PC

bezerra_1513
6 Leitura mínima
Dicas e Inspiração

Semana turbo no Disney+: novos episódios de Demolidor e Maul lideram estreias até 26 de abril

bezerra_1513
5 Leitura mínima
Dicas e Inspiração

Novembro terá show duplo no céu — Cometa 3I/ATLAS e chuva de meteoros Leônidas: saiba quando olhar (e qual equipamento faz diferença na observação)

bezerra_1513
6 Leitura mínima
Dicas e Inspiração

Patch Tuesday de abril bate recorde com 165 correções – veja o que isso significa para seu PC gamer e para o escritório

bezerra_1513
5 Leitura mínima

Aqui no Smartoutlets você encontra as melhores análises e reviews de produtos gamers, análises sinceras e o melhor preço do Mercado.

Institucional

  • Fale Conosco
  • Política de Privacidade
  • Termos de Uso
smartoutletssmartoutlets
Siga os EUA
© 2025 Smartoutlets . Todos os direitos reservados.
Welcome Back!

Sign in to your account

Nome de usuário ou endereço de e-mail
Senha

Perdeu sua senha?