Novo Phishing de Código de Dispositivo no Microsoft 365 Ignora MFA
Aprofundamento CEVIU
Aprofundamento
O phishing de código de dispositivo explora uma funcionalidade legítima do Microsoft 365, desenhada para facilitar o login em aparelhos com pouca interface, como TVs e impressoras. Em vez de roubar senhas, o golpe engana a vítima para que ela mesma complete o processo de autenticação em uma página real da Microsoft. O usuário insere um código fornecido pelo atacante, que em troca recebe um token de acesso válido, ignorando assim a Autenticação Multifator (MFA) tradicional.
A evolução desta técnica é preocupante. Atacantes utilizam iscas criadas com IA, personalizadas para cada alvo, e automatizam a captura de tokens. Isso permite que mesmo operadores com pouca habilidade técnica conduzam campanhas em larga escala, como as já observadas com Kali365 e EvilTokens, que visam o comprometimento de e-mails corporativos (BEC) e, consequentemente, fraudes financeiras.
O que mudou
A técnica de phishing de código de dispositivo, antes uma operação complexa realizada por grupos como Storm-2372 desde agosto de 2024, evoluiu para uma ameaça massificada e de baixo custo. O CEVIU News já havia alertado sobre novas campanhas de phishing por código de dispositivo em 12 de março de 2026 e a ligação com ataques de BEC em 4 de junho de 2026. A novidade é a proliferação de kits como Kali365 e EvilTokens, que transformaram a técnica em um serviço. Esses kits automatizam a geração de iscas com IA e a captura de tokens, eliminando a antiga fraqueza de uma janela de 15 minutos para o código expirar. O que antes era uma operação artesanal de cibercriminosos agora é um produto para o mercado negro.
Por que isso importa
Este novo vetor de ataque é um alerta urgente para a cibersegurança corporativa, pois subverte as defesas tradicionais. Ele ignora a maioria das medidas de proteção focadas em senhas ou páginas falsas. Empresas que confiam apenas no MFA baseado em push ou SMS estão vulneráveis, já que o usuário final autentica a sessão em uma página legítima da Microsoft.
A exploração direta de contas de e-mail corporativas via BEC, com prejuízos bilionários anuais, torna essencial a adoção de estratégias como o bloqueio do fluxo de código de dispositivo no Entra Conditional Access e a implementação de MFA resistente a phishing. A proteção dos dados e a integridade financeira das organizações dependem de uma resposta rápida e informada.
Linha do tempo
Grupo Storm-2372 inicia atividades de espionagem.
Microsoft documenta ataques de phishing de código de dispositivo em escala (Storm-2372).
Kit de phishing EvilTokens é disponibilizado para venda.
CEVIU News publica sobre nova campanha de phishing por código de dispositivo.
Pesquisadores da Microsoft documentam o uso de IA para iscas personalizadas.
FBI emite alerta público sobre o kit Kali365.
CEVIU News detalha como rastrear ataques de BEC via phishing de device code.
CEVIU News alerta sobre ataques de phishing que abusam do fluxo de código de dispositivo Microsoft.
Novo Phishing de Código de Dispositivo no Microsoft 365 Ignora MFA.
Perguntas frequentes
O que é phishing de código de dispositivo?
É um tipo de ataque que abusa de um fluxo de login legítimo da Microsoft, usado para dispositivos com entrada limitada. O atacante engana a vítima para que ela insira um código em uma página real da Microsoft, concedendo acesso à sua conta e ignorando a Autenticação Multifator.
Por que o MFA tradicional não protege contra este tipo de phishing?
O MFA não protege porque a vítima realiza a autenticação na página oficial da Microsoft, fornecendo o segundo fator de segurança de forma legítima. O sistema não tem como saber que a sessão autorizada pertence ao dispositivo do atacante, não ao do usuário.
Quais são as principais medidas para se proteger contra este ataque?
É crucial bloquear o fluxo de código de dispositivo no Entra Conditional Access. Também é recomendado usar MFA resistente a phishing, fechar o pivô (restringir o registro de dispositivos) e monitorar rigorosamente atividades pós-comprometimento, como novos registros de dispositivos e regras de caixa de entrada maliciosas.
Qual o principal objetivo dos ataques de phishing de código de dispositivo?
O principal objetivo é o comprometimento de e-mails corporativos em larga escala. Após obter acesso, os atacantes buscam oportunidades para fraudes financeiras, como o redirecionamento de pagamentos, que resultam em perdas financeiras significativas para as empresas.
Fontes
- scamdrill.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 24 de julho de 2026
- Editoria
- CEVIU Segurança da Informação

