render-mfa2go-novo-logo
Voltar ao início do blog

Golpe de passkey e SSO rouba dados do Microsoft 365 com login falso

Cibersegurança

Microsoft 365 sob golpe de passkey, saiba agir

Criminosos usam falsos avisos de passkey, MFA e SSO para roubar acessos corporativos.

Golpe de passkey e SSO rouba dados do Microsoft 365 com login falso

Resumo rapido

A Microsoft informou que criminosos ligados a ShinyHunters, Helix e outros grupos de extorsão usam temas de passkey, MFA e SSO para enganar funcionários. A campanha é observada desde maio de 2026 e mira contas corporativas do Microsoft 365. O objetivo é capturar credenciais, sessões de acesso e dados armazenados nos serviços da Microsoft.

Neste artigo voce vai aprender:

  • O que a Microsoft identificou nessa campanha de phishing.
  • Por que o tema passkey está sendo usado como isca.
  • Como ligações, mensagens e sites falsos entram no golpe.
  • Quais sinais devem acender alerta em empresas.
  • Quais ações simples reduzem o risco de roubo de conta.

Por que o tema passkey virou isca

O caso trata de engenharia social contra contas corporativas do Microsoft 365. Segundo a Microsoft, grupos associados a ShinyHunters, Helix e outras quadrilhas de extorsão se passam por equipes internas de TI para convencer funcionários a realizar uma suposta atualização de passkey, autenticação multifator ou login único.

O detalhe que importa: passkey é apenas o pretexto. Pelo relato, os criminosos não estão tentando cadastrar uma credencial FIDO2 legítima nem explorando falha no padrão. Eles escolhem esse assunto porque soa técnico, moderno e urgente, o que reduz o questionamento da vítima.

Da pesquisa previa ao roubo da sessao

A campanha é observada desde maio de 2026. Antes do contato, os atacantes levantam informações sobre a empresa e seus funcionários. Depois ligam ou enviam mensagens fingindo ser o suporte de TI, sempre com a mesma narrativa: a pessoa precisa atualizar passkey, MFA ou SSO imediatamente para não perder acesso aos sistemas corporativos.

Na sequência, a vítima é levada a uma página que imita a tela de login da Microsoft. Em alguns casos o link chega por SMS no celular pessoal do funcionário. O ataque pode usar páginas do tipo intermediário, capazes de capturar senha e cookie de sessão, ou fluxos de código de dispositivo, nos quais a própria vítima autoriza um cliente controlado pelo atacante dentro de um processo legítimo da Microsoft.

Sinais de alerta que nao devem passar

Alguns comportamentos merecem desconfiança imediata, mesmo quando a mensagem parece vir do suporte interno. A lista abaixo cobre os padrões mais comuns desse tipo de abordagem.

  • Contato inesperado dizendo que o acesso será bloqueado se você não agir agora.
  • Pedido para atualizar passkey, MFA ou SSO por link enviado fora dos canais internos.
  • Link recebido por SMS no celular pessoal para resolver assunto corporativo.
  • Página de login da Microsoft aberta a partir de uma chamada ou mensagem não verificada.
  • Solicitação para digitar códigos ou autorizar acesso sem explicação clara e validada.

Como reduzir o risco na pratica

A defesa mais eficaz é quebrar o senso de urgência construído pelo golpista. Se alguém afirmar que você perderá acesso ao Microsoft 365 caso não atualize uma passkey, pare e confirme por um canal oficial da empresa. Não use o link recebido: abra os sistemas pelos endereços já conhecidos ou fale direto com o time interno de TI.

No lado corporativo, o treinamento precisa citar exemplos concretos, como a ligação falsa do help desk, o SMS no telefone pessoal e a página clonada de login. Também ajuda revisar no Azure AD os consentimentos de aplicativos e o uso de fluxos de código de dispositivo, limitando o que um acesso indevido conseguiria alcançar.

Checklist pratico

  1. Desconfie de qualquer pedido urgente de atualização de passkey, MFA ou SSO recebido por telefone, mensagem ou SMS.
  2. Confirme a solicitação com o suporte interno usando um canal oficial, sem clicar no link enviado pelo contato inicial.
  3. Se já digitou senha ou autorizou acesso, avise imediatamente a TI para revisão da conta Microsoft 365.

Perguntas frequentes

O golpe explora uma falha nas passkeys?

Pelas informações divulgadas, não. A Microsoft afirma que o tema passkey funciona como isca. O objetivo é levar a vítima a uma página falsa ou a um fluxo de autorização que entregue acesso à conta.

Quem pode ser afetado?

O foco descrito são funcionários de organizações que usam contas corporativas da Microsoft e serviços do Microsoft 365. O risco cresce quando o contato falso imita bem o suporte de TI.

Por que o SMS no celular pessoal é perigoso?

Porque tira o funcionário do ambiente corporativo e facilita a pressão. Um link no telefone pessoal parece prático, mas deve ser validado antes de qualquer login.

Proteja sua empresa com a MFA2GO

Golpes que exploram MFA, passkeys e SSO exigem processos claros, autenticação forte e gestão cuidadosa de acessos. A MFA2GO ajuda sua empresa a reduzir riscos de acesso indevido e a orientar usuários contra abordagens falsas.

Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com

Fontes:
https://www.bleepingcomputer.com/news/security/passkey-themed-phishing-attacks-lead-to-microsoft-365-data-theft/

Compartilhe nas redes sociais:

Conteúdos relacionados