Kzarka Voltar
← Voltar para notícias

Device Code Phishing: O Golpe que Rouba Contas Microsoft

|
6 min de leitura
18/07/2026 às 11:21

Você aprendeu a verificar a URL antes de digitar sua senha, certo? Esqueça essa lição. Uma campanha de phishing recém-descoberta explora um recurso legítimo da Microsoft para roubar credenciais e manter acesso persistente a contas corporativas e pessoais. O pior: a URL é realmente da Microsoft. Entenda o Device Code Phishing e saiba como se proteger agora.

De acordo com uma análise detalhada publicada pela Kaspersky (When checking the URL isn’t enough: phishing via the Microsoft identity platform), atacantes estão abusando do protocolo OAuth 2.0 Device Authorization Grant. Esse mecanismo foi projetado para facilitar a vida de dispositivos sem teclado ou navegador completo, como Smart TVs e impressoras. Agora, virou arma.

Como Funciona o Golpe: O Fluxo Perigoso

Diferente do phishing tradicional que usa domínios falsos, aqui o atacante interage diretamente com a plataforma de identidade da Microsoft. Veja o passo a passo do ataque:

  • 1. Solicitação de código malicioso: O criminoso, por meio de um servidor próprio, envia uma requisição para https://login.microsoftonline.com/{tenant}/oauth2/v2.0/devicecode. Ele obtém um usercode (código curto) e um devicecode (código interno).
  • 2. Isca para a vítima: Um e-mail de phishing chega à caixa de entrada, fingindo ser um documento jurídico, uma cotação ou uma encomenda. Dentro dele, um link leva a uma página falsa que exibe o usercode e instrui a vítima a acessar microsoft.com/devicelogin e digitar o código.
  • 3. Autenticação real, roubo real: A vítima acessa a página oficial da Microsoft, insere o código e completa a autenticação, incluindo MFA (autenticação multifator). Tudo parece normal. Mas, ao aprovar o acesso, ela entrega ao atacante accesstoken, refreshtoken e idtoken.
  • 4. Acesso persistente: Com o refreshtoken em mãos, o criminoso pode renovar o acesso por semanas ou meses, lendo e-mails, arquivos do OneDrive e conversas do Teams, sem levantar suspeitas.

O golpe é eficaz porque explora a confiança em domínios oficiais e a familiaridade com fluxos de autorização de dispositivos. Nenhum link falso é detectado pelo navegador.

Por Que Esse Ataque é Tão Perigoso?

A sofisticação do Device Code Phishing reside na sua capacidade de burlar as defesas tradicionais. Confira a tabela comparativa:

AspectoPhishing ConvencionalDevice Code Phishing
URLDomínio falso (ex: micr0soft.com)Domínio legítimo (microsoft.com)
MFACapturado em tempo real via proxyRealizado diretamente no site oficial
PersistênciaAté a sessão expirarRefresh token permite acesso prolongado
DetecçãoFiltros de URL e reputação de domínioPraticamente invisível para filtros comuns

Além disso, a campanha analisada usava CAPTCHAs para bloquear scanners de segurança e redirecionava a vítima por meio de links do cacoo.com (serviço de diagramação) para disfarçar o destino final. Engenharia social de alto nível.

A Conexão com Aplicativos Maliciosos: Outra Porta de Entrada

O abuso do fluxo OAuth não se limita a e-mails. Vazamento de dados por aplicativos maliciosos é uma ameaça crescente e segue a mesma lógica: induzir o usuário a conceder permissões a um aplicativo falso. Imagine baixar um app de edição de fotos que solicita acesso ao seu e-mail ou OneDrive. Se você autoriza, ele pode usar tokens OAuth para sincronizar seus dados sem precisar da sua senha.

Assim como no Device Code Phishing, o perigo está na autorização inconsciente. O usuário confia porque a tela de permissão é oficial da Microsoft ou Google. Mas o app malicioso, uma vez autorizado, age como um ladrão silencioso. Para se proteger:

  • Revise permissões de aplicativos periodicamente: Acesse account.microsoft.com/privacy/app-access e remova apps desconhecidos.
  • Desconfie de apps que pedem acesso excessivo: Um jogo não precisa ler seus e-mails.
  • Use apenas lojas oficiais e verifique a reputação do desenvolvedor.

Como se Defender do Device Code Phishing (Ação Imediata)

Não espere ser a próxima vítima. Implemente estas medidas agora mesmo:

  1. Bloqueie o fluxo de código de dispositivo se não for necessário: Administradores de TI podem desabilitar o Device Code Flow no Azure AD/Entra ID para toda a organização, exceto para dispositivos específicos.
  2. Restrinja o uso a dispositivos gerenciados: Configure políticas de Acesso Condicional para exigir que o dispositivo esteja em conformidade ou seja associado ao domínio.
  3. Monitore logs de autenticação: Fique atento a eventos de Device Authentication incomuns, especialmente de localizações ou horários suspeitos.
  4. Eduque os usuários: Alerte que nenhum serviço legítimo envia códigos de dispositivo por e-mail ou mensagem. Se receber um código sem ter solicitado, não o insira.
  5. Verifique seus vazamentos: Use a Kzarka para descobrir se suas credenciais já foram expostas e estão circulando na dark web.

Perguntas Frequentes (FAQ)

O que é Device Code Phishing?

É um tipo de ataque que abusa do fluxo legítimo de autorização de dispositivos da Microsoft (OAuth 2.0 Device Authorization Grant) para enganar usuários e obter acesso persistente às suas contas, mesmo com MFA ativado.

Como identificar um e-mail de Device Code Phishing?

Desconfie de mensagens inesperadas que pedem para você acessar microsoft.com/devicelogin e inserir um código. A Microsoft nunca envia códigos proativamente. Verifique o remetente e, em caso de dúvida, contate o suporte oficial.

O MFA me protege desse golpe?

Não completamente. O ataque contorna o MFA porque a vítima realiza a autenticação multifator diretamente no site legítimo da Microsoft. A proteção adicional está em políticas de Acesso Condicional e bloqueio do fluxo de dispositivo.

Como a Kzarka pode ajudar?

A Kzarka monitora vazamentos de dados e a dark web em busca de suas informações pessoais expostas, como e-mails e senhas. Se seus dados vazarem, você recebe um alerta imediato para agir antes que criminosos os utilizem em ataques como o Device Code Phishing.

O cenário é claro: os golpistas evoluíram. Confiar apenas na URL não basta mais. A segurança digital exige monitoramento proativo e conhecimento das novas táticas. Não deixe sua identidade digital à deriva. Verifique agora se seus dados estão seguros com a Kzarka. Acesse Kzarka.com e assuma o controle da sua vida digital.

Gostou do conteúdo?

Compartilhe para ajudar a proteger mais pessoas.