Consultar o reporte original →
A paisagem das ameaças cibernéticas está em constante evolução, e o phishing continua a ser uma das táticas mais persistentes e perigosas. Contudo, a sua sofisticação atingiu um novo patamar. Em fevereiro de 2026, emergiu uma plataforma de phishing-as-a-service (PhaaS) denominada EvilTokens, que rapidamente demonstrou a sua capacidade de contornar defesas robustas, incluindo a autenticação multifator (MFA), ao explorar o consentimento OAuth. Em apenas cinco semanas, esta plataforma comprometeu mais de 340 organizações Microsoft 365 em cinco países, evidenciando uma vulnerabilidade crítica que as empresas não podem ignorar.
O Porquê: A Sofisticação do Phishing de Consentimento OAuth
O sucesso de ataques como os perpetrados pela EvilTokens reside na sua capacidade de mimetizar processos legítimos e de explorar a confiança dos utilizadores em fluxos de trabalho familiares. O consentimento OAuth é um protocolo padrão que permite que aplicações de terceiros acedam a recursos protegidos em nome de um utilizador, sem que este tenha de partilhar as suas credenciais diretamente. Os atacantes, neste cenário, criam páginas de login falsas que solicitam o consentimento OAuth para uma aplicação maliciosa. A vítima é então instruída a introduzir um código curto em microsoft.com/devicelogin e a completar o seu desafio MFA normal, acreditando que está a verificar uma aplicação legítima. O que realmente acontece é que o atacante obtém um token de acesso válido, que lhe permite aceder à conta da vítima, mesmo com o MFA ativado. Esta técnica é particularmente insidiosa porque o utilizador sente que está a seguir um procedimento de segurança, tornando a deteção extremamente difícil para o olho destreinado.
O Impacto: Consequências Devastadoras para as Empresas
As implicações de um ataque bem-sucedido de phishing de consentimento OAuth são vastas e potencialmente catastróficas para qualquer organização. O acesso não autorizado a contas Microsoft 365 pode levar à exfiltração de dados sensíveis, comprometer a comunicação interna e externa, e servir de ponto de partida para ataques de ransomware ou outras intrusões mais profundas na rede corporativa. As 340+ organizações comprometidas pela EvilTokens são um testemunho da eficácia e do perigo desta nova vaga de ameaças. A perda de dados, os danos financeiros e a erosão da reputação são apenas algumas das consequências que as empresas enfrentam. Além disso, a natureza “as-a-service” destas plataformas PhaaS significa que ferramentas de ataque sofisticadas estão agora mais acessíveis a um leque mais vasto de cibercriminosos, aumentando a frequência e a escala dos ataques.
A Solução: Estratégias Proativas para a Defesa Cibernética
Proteger a sua empresa contra o phishing de consentimento OAuth e outras ameaças avançadas exige uma abordagem multifacetada e proativa. Não basta confiar apenas no MFA; é crucial implementar camadas adicionais de segurança e educar os colaboradores. A mfmd.pt oferece serviços de cibersegurança abrangentes, desenhados para fortalecer as suas defesas digitais. Isto inclui a implementação de políticas de acesso condicional, a monitorização contínua de atividades suspeitas e a utilização de soluções avançadas de deteção de ameaças. Além disso, uma consultoria de marketing digital estratégica pode ajudar a sua empresa a desenvolver uma cultura de segurança robusta, através de programas de formação de sensibilização para os colaboradores, que os capacitem a identificar e reportar tentativas de phishing. É fundamental que as empresas compreendam a importância de verificar sempre a legitimidade dos pedidos de consentimento e de estarem cientes dos sinais de alerta. Para aprofundar o seu conhecimento sobre este tipo de ameaças, recomendamos a leitura de artigos de autoridade como os publicados no Microsoft Security Blog.
Não espere que a sua empresa se torne a próxima estatística. A segurança cibernética é um investimento essencial na continuidade e na reputação do seu negócio. Contacte a mfmd.pt hoje mesmo para uma avaliação das suas necessidades de segurança e para implementar as defesas necessárias.
Para solicitar os nossos serviços ou obter mais informações, entre em contacto connosco via E-mail: [email protected] ou WhatsApp: +351 969 238 492.


