
ALERTA: O Golpe que rouba conta Microsoft sem precisar da sua senha
A Kaspersky identificou uma fraude que usa um recurso legítimo da Microsoft, o 'device code', para sequestrar contas corporativas sem que a vítima entregue a senha. O golpe começa com um e-mail de phishing disfarçado de documento urgente.
Por Denise Sampaio · Repórter de Segurança
O que aconteceu
A Kaspersky identificou uma campanha de phishing no Brasil que rouba o acesso a contas Microsoft sem precisar da senha da vítima. O golpe explora o device code flow, um recurso legítimo da Microsoft criado para autorizar login em dispositivos sem teclado, como smart TVs.
Funciona assim: a vítima recebe um e-mail urgente, simulando um orçamento ou pedido de compra, com um PDF ou link hospedado em um site aparentemente confiável. A página falsa avisa que "o documento está protegido" e pede um código de validação. Enquanto isso, o criminoso já iniciou, em segundo plano, uma solicitação legítima de acesso a uma conta Microsoft — e a própria Microsoft gera um código de autorização real. É esse código que aparece na tela falsa para a vítima digitar no site oficial da Microsoft. Ao fazer isso, a pessoa autoriza, sem perceber, o dispositivo do criminoso a acessar sua conta.

Foto: reprodução/securelist.com
Em campanha monitorada entre abril e maio, os atacantes chegaram a se passar por um escritório de advocacia, oferecendo acesso a um suposto serviço chamado "LawConnect". Fabio Marenghi, pesquisador líder de segurança da Kaspersky, explicou que "o funcionário acredita estar apenas realizando uma validação de rotina para visualizar conteúdo confidencial, sem perceber que está entregando a chave de acesso do sistema da empresa a um dispositivo desconhecido controlado por um cibercriminoso".
Quem é afetado
O alvo principal são funcionários de empresas que usam contas Microsoft corporativas (Outlook, Teams, SharePoint), já que o acesso rende ao criminoso as portas de entrada para dados sensíveis da organização. Mas qualquer usuário de conta Microsoft pessoal também pode cair no golpe.
O que fazer agora
Como o golpe não depende de roubar sua senha, os cuidados tradicionais de "não compartilhe sua senha" não bastam. A Kaspersky recomenda:
Nunca aprove uma solicitação de autorização de dispositivo da Microsoft que você não iniciou pessoalmente;
Não digite códigos de autorização recebidos por e-mail ou mensagem inesperada, mesmo que pareçam vir de fontes confiáveis;
Digite endereços oficiais diretamente no navegador, em vez de clicar em links recebidos por e-mail;
Fique atento a parâmetros suspeitos na URL, como "redirect_uri", "return_url" ou "next";
Empresas devem configurar alertas para logins via device code e monitorar tentativas de acesso fora do padrão.