Phishing com Chaves de Acesso: Como Criminosos Estão Invadindo Contas Microsoft na Nuvem
Criminosos estão usando um novo tipo de ataque combinado: infraestrutura de email comprometida para enviar mensagens de phishing em massa e, em seguida, técnicas de engenharia social baseadas em passkeys (chaves de acesso) para invadir ambientes em nuvem da Microsoft. A Microsoft revelou recentemente detalhes de duas campanhas sofisticadas que resultaram no roubo de dados corporativos e demonstram como a autenticação moderna, quando usada de forma negligente, pode se tornar um ponto fraco grave.
O que são passkeys e por que se tornaram alvo
As chaves de acesso (passkeys) são credenciais biométricas ou baseadas em dispositivo que substituem senhas tradicionais. Elas prometem segurança superior, já que não podem ser vazadas, reutilizadas ou capturadas em ataques de phishing convencionais — exceto quando os criminosos conseguem fazer o usuário autorizar a chave remotamente sem perceber que está sendo manipulado.
A estratégia dos atacantes é simples em conceito, mas devastadora em execução: convencer a vítima a aprovar uma autenticação com passkey enquanto ela pensa estar fazendo algo inofensivo, como confirmar sua identidade em um email ou acessar um portal corporativo falsificado.
Primeira campanha: Spear phishing em massa
Entre 3 e 5 de agosto de 2026, foram disparados mais de um milhão de emails de phishing usando infraestrutura de entrega de email de terceiros comprometida. Os criminosos se passavam por executivos sênior e CEOs para aumentar a credibilidade das mensagens.
O conteúdo típico incluía:
- Solicitações urgentes para confirmar identidade
- Links para portais de “verificação de segurança” clonados
- Alertas falsos sobre atividade suspeita na conta
- Pedidos para “reautenticar” antes de acessar documentos críticos
A infraestrutura de entrega comprometida significa que os emails vinham de domínios e IPs legitimamente reconhecidos, evitando filtros de spam. Essa estratégia aumenta dramaticamente a taxa de cliques.
Segunda campanha: Engenharia social com passkeys
Uma vez que a vítima clicava no link, era levada a uma página de login falsa. Lá, o ataque se desdobrava em duas fases:
- Captura de credenciais básicas: O usuário inseria seu email de trabalho, pensando estar no portal Microsoft legítimo
- Solicitação de autorização de passkey: O site exibia uma notificação falsificada informando que o dispositivo do usuário havia detectado uma tentativa de login e pedindo para “confirmar sua identidade usando a chave de acesso”
Nesse ponto crítico, muitos usuários —— acreditando estar em um processo de segurança real —— autorizavam a chave em seus dispositivos (smartphone, notebook). Com a autorização, os criminosos ganhavam acesso imediato à conta Microsoft na nuvem.
O dano: Exfiltração de dados corporativos
Uma vez dentro das contas Microsoft, os atacantes:
- Acessaram email e calendários para mapear estruturas organizacionais
- Extraíram documentos confidenciais do OneDrive e SharePoint
- Verificaram permissões e privilégios da vítima para ataques laterais
- Em alguns casos, criaram regras de forwarding para coletar emails futuros sem a vítima perceber
A campanha afetou principalmente organizações financeiras, de saúde e infraestrutura crítica, sugerindo que os criminosos têm conhecimento prévio sobre suas vítimas.
Por que passkeys não são bala de prata
Embora passkeys ofereçam proteção contra phishing tradicional, esse ataque ilustra um problema fundamental: a engenharia social não desaparece com autenticação forte. Se o usuário acredita estar em um cenário legítimo e autoriza voluntariamente, a chave de acesso se torna um ativo nas mãos do atacante.
A falsa sensação de segurança é outro risco. Usuários e administradores que confiam cegamente em passkeys podem negligenciar:
- Verificação de domínio (o site estava em um domínio clonado)
- Confirmação visual de URLs
- Reconhecimento de padrões de ataque
- Autenticação multifator adicional em ambientes críticos
Como se defender
Para usuários:
- Nunca clique em links dentro de emails, mesmo aparentemente de executivos —— vá até o portal digitando a URL no navegador
- Desconfie de solicitações súbitas para “reconfirmar identidade”
- Verifique o domínio do remetente (não apenas o nome)
- Habilite notificações de login em seu account Microsoft para detectar acessos não autorizados
Para administradores:
- Implemente autenticação multifator obrigatória além de passkeys (SMS, app autenticador ou TOTP)
- Configure alertas para acessos de novos dispositivos ou localizações anômalas
- Realize treinamento de segurança focado em reconhecimento de phishing sofisticado
- Use soluções de detecção de anomalias em ambientes em nuvem
- Restrinja permissões de criação de regras de email
- Monitore atividades suspeitas em ferramentas como Microsoft Defender for Cloud
A importância da autenticação em camadas
Esse incidente reforça que nenhuma camada de segurança isolada é suficiente. Passkeys protegem contra captura de credencial, mas não contra autorização fraudulenta. Autenticação multifator, detecção de anomalias e conscientização do usuário precisam trabalhar juntas.
Organizações que dependem exclusivamente de passkeys em ambientes altamente sensíveis estão cometendo um erro. A segurança em nuvem exige defesa em profundidade.
Fontes:
The Hacker News – Attackers Use Passkey Phishing to Hijack Microsoft Cloud Accounts
ALT_IMAGEM: Ilustração de ataque de phishing com passkey contra conta Microsoft na nuvem, mostrando falsa página de login e autorização fraudulenta de chave de acesso
