Pular para o Conteúdo
Logo Mundomi - 3
  • Notícias
  • Ofertas
  • IA
  • Top
  • Celulares
  • Games
  • WebStories
Logo Mundomi - 3

Home » Notícias

URGENTE: Novo Golpe Sofisticado BURLA Autenticação em Duas Etapas e Rouba Seus Dados!

Horário 07/08/2026
urgente novo golpe sofisticado burla autenticacao em duas etapas e rouba seus dados

Cibercriminosos estão empregando uma tática inédita e altamente sofisticada para burlar a autenticação em duas etapas (MFA) e roubar dados sensíveis, explorando um recurso legítimo de segurança. A descoberta, feita pela equipe de analistas da Trend Micro, revela que o golpe, batizado de “phishing de código de dispositivo”, permite que invasores obtenham tokens de acesso duradouros sem a necessidade de roubar a senha da vítima, comprometendo a segurança de contas corporativas e pessoais.

Essa nova modalidade de ataque capitaliza uma funcionalidade de login desenvolvida para facilitar o acesso em aparelhos com entrada de texto limitada, como smart TVs. Ao invés de atacar a autenticação diretamente, os criminosos exploram as “costuras” entre os recursos de segurança, enganando tanto os usuários quanto os próprios sistemas de proteção.

Como o ‘Phishing de Código de Dispositivo’ Engana Vítimas e Sistemas

O golpe de phishing de código de dispositivo inicia-se com abordagens de engenharia social, onde os criminosos estabelecem contato com a vítima através de conversas amigáveis, simulando parcerias comerciais ou a prestação de serviços. O objetivo é construir confiança e induzir o usuário a interagir com links maliciosos.

Os invasores se valem de serviços confiáveis, como o Google Sites, para hospedar e enviar links que, à primeira vista, passam por verificações de segurança. Esses links, no entanto, redirecionam a vítima para páginas falsas de verificação de documentos. A fase crucial do ataque ocorre quando a vítima é instruída a digitar um código curto em uma tela de login que parece ser genuína da Microsoft.

Neste ponto, o que torna o golpe tão eficaz é que o procedimento de verificação acontece em um ambiente que o sistema de autenticação considera legítimo. O código inserido pela vítima, que foi previamente solicitado pelo servidor do invasor, é então validado pela plataforma de autenticação. Com isso, os criminosos recebem os tokens de acesso diretamente em seus próprios sistemas e conseguem registrar novos dispositivos desconhecidos na rede da vítima.

O resultado é o controle silencioso e prolongado de caixas de correio eletrônico corporativas, com a possibilidade de instalar regras ocultas para manter o acesso. Essa técnica é particularmente perigosa porque dispensa o roubo direto de senhas, concentrando-se na manipulação do fluxo de autenticação.

Veja também:

  • Onça-Pintada SURPREENDE moradores sob varal em Foz do Iguaçu e volta à natureza com GPS!
  • URGENTE: Estudante de Medicina preso por importunação sexual em hospital de MG é solto

A Falibilidade da Autenticação em Duas Etapas e Outras Táticas de Bypass

Embora a autenticação em duas etapas (MFA) seja amplamente considerada uma camada essencial de proteção contra acessos não autorizados, ela não é infalível. Especialistas em cibersegurança e relatórios da Microsoft têm alertado que, apesar de dificultar a ação de fraudadores, diversas técnicas de bypass evoluíram para contornar essa barreira.

Engenharia Social e Ataques Adversário-no-Meio (AiTM)

A engenharia social continua sendo uma das táticas mais prevalentes para burlar a MFA. Phishing, pretexting, baiting e impersonação são métodos comuns pelos quais os criminosos manipulam a psicologia humana para obter informações ou induzir ações que comprometem a segurança.

Os ataques Adversário-no-Meio (AiTM), também conhecidos como Man-in-the-Middle, são particularmente perigosos. Neles, os invasores se posicionam entre o usuário e o serviço legítimo, atuando como um proxy reverso. Eles criam páginas de login falsas que parecem idênticas às originais, interceptando credenciais e manipulando as solicitações de MFA. Quando a vítima insere suas credenciais e o código de autenticação, o atacante as retransmite para o site legítimo, obtendo acesso.

Ataques de Fadiga de MFA e Bots de OTP

Outra técnica crescente é a “fadiga de MFA” (MFA Fatigue). Nesses ataques, os criminosos, após obterem a senha da vítima por outros meios, enviam repetidamente solicitações de autenticação multifator para o dispositivo do usuário. A esperança é que, por distração ou irritação, a vítima acidentalmente aprove uma das notificações, concedendo acesso ao invasor.

Os bots de OTP (One-Time Password) representam uma ameaça automatizada. Esses softwares utilizam scripts de engenharia social pré-gravados para ligar para as vítimas e convencê-las a revelar códigos de uso único enviados por SMS, e-mail ou aplicativos. Ao simular ser um funcionário de suporte técnico ou de uma instituição confiável, o bot induz a vítima a fornecer o código, que é então usado pelos criminosos para acessar a conta.

Roubo de Sessão e Vulnerabilidades de Métodos Tradicionais

O roubo de sessões autenticadas é uma forma de bypass que não requer nem mesmo a interceptação de códigos de MFA. Através de malwares, os atacantes podem extrair cookies de navegador que contêm identificadores de sessão ativos, permitindo que se passem pelos usuários sem precisar de senhas ou novos códigos de autenticação.

É importante notar que métodos tradicionais de MFA, como códigos enviados por SMS ou e-mail, são considerados menos seguros em comparação com aplicativos autenticadores ou chaves de segurança físicas. SMSs podem ser interceptados por meio de clonagem de chips (SIM swapping) ou outros ataques, e e-mails são vulneráveis a phishing e roubo de credenciais.

Protegendo-se Contra Golpes de Bypass de MFA

Diante da crescente sofisticação dos ataques que visam burlar a autenticação em duas etapas, a proteção exige uma abordagem multifacetada e a conscientização do usuário. A educação é a primeira linha de defesa contra táticas de engenharia social e phishing.

  • Atenção aos Detalhes: Sempre verifique a URL de páginas de login. Golpistas frequentemente usam domínios ligeiramente diferentes ou subdomínios enganosos.
  • Desconfie de Solicitações Inesperadas: Ignore prompts de MFA ou solicitações de códigos que você não iniciou. Se receber muitas solicitações de autenticação, pode ser um ataque de “fadiga de MFA”; neste caso, mude sua senha imediatamente.
  • Use MFA Resistente a Phishing: Priorize métodos de autenticação multifator que sejam mais resistentes a phishing. Isso inclui aplicativos autenticadores que geram códigos numéricos (que o usuário precisa digitar) ou chaves de segurança físicas (como FIDO/WebAuthn), que não transmitem senhas e são imunes a ataques Adversário-no-Meio.
  • Mantenha Softwares Atualizados: Garanta que seu sistema operacional, navegadores e aplicativos de segurança estejam sempre atualizados para se proteger contra vulnerabilidades conhecidas.
  • Implemente Segurança em Camadas: Para empresas, é fundamental adotar uma estratégia de segurança em camadas, combinando MFA com monitoramento de sessões de usuário, detecção de anomalias e análise de comportamento.

A constante evolução das ameaças cibernéticas exige que usuários e organizações estejam sempre vigilantes e atualizados sobre as últimas táticas dos criminosos. A autenticação em duas etapas é uma ferramenta poderosa, mas entender suas limitações e as formas como pode ser burlada é crucial para uma defesa digital eficaz.

Continue lendo...

Artigos relacionados

golpista usa ia foto falsa extorquir tutora cachorra maringa
Notícias – 05/08/2026

Golpista usa IA em foto falsa para extorquir tutora de cachorra em Maringá

ia sinais amarelos manipulacao autoritarismo terrorismo
IA – 06/08/2026

IA: Sinais Amarelos de Manipulação, Autoritarismo e Terrorismo se Acendem

manus ou claude techtudo compara ias 5 tarefas revela vencedor
IA – 05/08/2026

Manus ou Claude? TechTudo compara IAs em 5 tarefas e revela o vencedor

gta 6 insider garante novidades em agosto e afasta rumores de atraso
Games – 04/08/2026

GTA 6: Insider Garante Novidades em Agosto e Afasta Rumores de Atraso

© 2026 - Mundo Mi

Notícias, reviews, dicas e tutoriais sobre Xiaomi, Tecnologia, IA e muito mais ! O site mundomi.com.br é um site independente, portanto não somos um site oficial da Xiaomi. Xiaomi e Mi são propriedade da Xiaomi Inc.
Este site faz parte do programa Associados Amazon, Mercado Livre e outros. Quando você compra através de nossos links, podemos ganhar uma comissão sem nenhum custo para você.

</ HxDevs >

Institucional

    Política de privacidade Termos de uso Contato
  • Notícias
  • Ofertas
  • IA
  • Top
  • Celulares
  • Games
  • WebStories
Pesquisa