Kzarka Voltar
← Voltar para notícias

Golpe da Passkey no Microsoft 365: Como se Proteger

|
7 min de leitura
10/07/2026 às 17:12

Você já recebeu uma ligação de alguém se passando por suporte técnico pedindo para configurar uma nova passkey na sua conta Microsoft? Um novo golpe está fazendo exatamente isso, e os cibercriminosos estão mirando em empresas de diversos setores. Mas calma, vou te explicar tudo de forma simples e te dar dicas práticas para não cair nessa.

Segundo uma reportagem do The Hacker News, um grupo rastreado como O-UNC-066 está usando ligações telefônicas para convencer usuários do Microsoft 365 a registrar uma nova passkey. Só que, em vez de adicionar uma chave de segurança legítima, o golpista registra a própria passkey na conta da vítima, ganhando acesso total aos dados corporativos. É um ataque de engenharia social que explora a confiança e a falta de familiaridade com essa tecnologia.

Mas o que é uma passkey afinal? Pense nela como uma evolução das senhas. Em vez de digitar uma combinação de letras e números, você usa a biometria (impressão digital, rosto) ou o PIN do seu dispositivo para se autenticar. É muito mais seguro, pois a passkey fica armazenada apenas no seu aparelho e não pode ser roubada em um ataque de phishing tradicional. No entanto, como mostra o ataque, até as tecnologias mais seguras podem ser burladas com manipulação psicológica.

Como o golpe da falsa passkey funciona?

O ataque é sofisticado e acontece em tempo real. O criminoso liga para a vítima, fingindo ser do suporte de TI, e alega que é necessário configurar uma nova passkey por motivos de segurança. Enquanto a vítima está ao telefone, o golpista a direciona para um site falso que imita perfeitamente o processo de registro da Microsoft.

Veja o passo a passo do golpe:

  1. Ligação inicial: o golpista liga e convence a vítima a acessar um site falso.
  2. Captura de credenciais: o site falso pede nome de usuário e senha do Microsoft 365.
  3. Burla do MFA: o golpista usa as credenciais roubadas em tempo real e, quando o sistema pede a autenticação multifator (MFA), a vítima é induzida a fornecer o código ou aprovar a notificação no aplicativo autenticador.
  4. Registro da passkey do atacante: com a sessão aberta, o golpista registra a própria passkey na conta da vítima.
  5. Distração: enquanto isso, a vítima vê páginas falsas pedindo para criar uma chave de recuperação (uma lista de 12 palavras) e confirmar a última palavra — uma cortina de fumaça para mantê-la ocupada.

O resultado? O criminoso agora tem acesso permanente à conta, mesmo que a vítima mude a senha depois. É um pesadelo para a segurança corporativa.

Por que esse golpe é tão perigoso?

A engenharia social é a arma mais eficaz dos cibercriminosos porque explora a confiança humana. Nesse caso, o golpe combina dois fatores críticos:

  • Vishing (voice phishing): a ligação telefônica cria um senso de urgência e autoridade.
  • Phishing em tempo real: o site falso é controlado por um painel que se adapta às respostas da vítima, tornando a experiência muito convincente.

Além disso, o uso de passkeys é relativamente novo, e muitos usuários ainda não entendem completamente como funciona o processo legítimo. Os criminosos se aproveitam dessa lacuna de conhecimento para enganar até mesmo pessoas cautelosas.

Esse tipo de ataque não é isolado. Em outro caso recente, vimos como a Accenture sofreu uma violação de dados que expôs informações sensíveis de clientes. Embora os métodos sejam diferentes, a lição é a mesma: empresas precisam investir em conscientização e monitoramento contínuo.

E se meu notebook for roubado? A conexão com o golpe da passkey

Imagine a seguinte situação: seu notebook corporativo é furtado em um café. Você pode pensar que o prejuízo é apenas o hardware, mas a realidade é bem pior. Se o dispositivo estiver desbloqueado ou tiver senhas salvas, o ladrão pode acessar suas contas, incluindo o Microsoft 365. Agora, some isso ao golpe da passkey: se um criminoso já tiver registrado uma passkey na sua conta, ele pode acessá-la de qualquer lugar, mesmo sem o notebook roubado. Ou seja, o roubo físico pode ser o complemento perfeito para um ataque digital.

Para evitar esse cenário de terror, siga estas dicas práticas:

  1. Criptografe seu disco rígido: use BitLocker (Windows) ou FileVault (Mac) para proteger os dados em caso de roubo.
  2. Nunca deixe o notebook desbloqueado: configure o bloqueio automático após poucos minutos de inatividade.
  3. Use senhas fortes e diferentes: um gerenciador de senhas ajuda a não repeti-las.
  4. Ative a autenticação multifator (MFA): mesmo que alguém tenha sua senha, precisará do segundo fator.
  5. Revise os dispositivos conectados: verifique regularmente quais aparelhos têm acesso à sua conta Microsoft e remova os desconhecidos.
  6. Monitore vazamentos de dados: ferramentas como a Kzarka alertam se suas credenciais aparecerem em vazamentos, permitindo que você aja rápido.

Essas medidas são essenciais tanto para proteger seu dispositivo físico quanto para impedir que um atacante use o roubo como porta de entrada para suas contas online.

Como se proteger do golpe da passkey?

Agora que você já sabe como o golpe funciona e como ele pode se relacionar com ameaças físicas, vamos às ações práticas para não cair nessa armadilha:

1. Desconfie de ligações não solicitadas

Nenhuma empresa séria liga pedindo para você configurar uma passkey ou fornecer códigos de segurança. Se receber uma chamada assim, desligue e entre em contato com o suporte oficial por canais conhecidos.

2. Verifique a URL com atenção

Antes de inserir qualquer credencial, olhe a barra de endereços. O site legítimo da Microsoft sempre termina com microsoft.com, login.microsoftonline.com ou domínios oficiais. Desconfie de endereços com palavras como “passkey” ou pequenas variações.

3. Nunca compartilhe códigos MFA

O código que você recebe por SMS ou aplicativo autenticador é pessoal e intransferível. Jamais o forneça a terceiros, mesmo que pareçam ser do suporte.

4. Revise as passkeys regularmente

Acesse as configurações de segurança da sua conta Microsoft e verifique quais passkeys estão registradas. Se encontrar alguma que não reconhece, remova imediatamente.

5. Eduque sua equipe

Se você é gestor, promova treinamentos sobre engenharia social e simule ataques de phishing. O grupo Silent Ransom Group, por exemplo, já usou engenharia social física para invadir empresas, mostrando que a ameaça vai além do digital.

6. Monitore sua identidade digital

Ferramentas de monitoramento de vazamentos podem avisar se suas informações pessoais ou corporativas estão circulando na dark web. Assim, você pode tomar medidas antes que um golpista as utilize contra você.

Comparativo: Passkey legítima vs. golpe da passkey

Para ajudar a fixar as diferenças, preparei uma tabela simples:

AspectoRegistro legítimo de passkeyGolpe da falsa passkey
Início do processoVocê decide configurar nas configurações de segurançaRecebe uma ligação inesperada pedindo a configuração
Site utilizadoURL oficial da Microsoft (login.microsoftonline.com)Site falso com domínio suspeito
Interação com MFAVocê aprova a notificação no seu dispositivo confiávelFornece código ou aprova notificação induzido pelo golpista
Criação da passkeyA chave é gerada e armazenada apenas no seu dispositivoO golpista registra a chave no dispositivo dele
Resultado finalMaior segurança, sem senhasAcesso permanente do criminoso à sua conta

FAQ – Perguntas frequentes sobre o golpe da passkey

O que é uma passkey e por que estão usando isso em golpes?

Passkey é uma tecnologia de autenticação sem senha que usa biometria ou PIN do dispositivo. É mais segura que senhas tradicionais, mas os golpistas se aproveitam da novidade e da falta de conhecimento para enganar usuários, registrando a própria passkey na conta da vítima.

Como saber se já caí nesse golpe?

Verifique as configurações de segurança da sua conta Microsoft. Procure por “Passkeys” ou “Chaves de segurança” e veja se há dispositivos desconhecidos listados. Além disso, monitore atividades suspeitas, como logins de locais incomuns.

A Kzarka pode me ajudar a evitar esse tipo de golpe?

Sim! A Kzarka monitora vazamentos de dados e alerta se suas credenciais foram comprometidas. Com isso, você pode agir rapidamente para proteger suas contas antes que golpistas as utilizem. Acesse e faça uma verificação gratuita agora mesmo.

Gostou do conteúdo?

Compartilhe para ajudar a proteger mais pessoas.