Você recebe um convite para uma reunião protegida por senha, uma sala de bate-papo segura ou um documento compartilhado. Para obter acesso, informa que você precisa inserir um código curto na página de login de uma de suas contas.
A mensagem afirma que o código permitirá abrir o documento ou participar da reunião. Na verdade, ele aprova um login iniciado pelo golpista.
A página é real e o código funciona, razão pela qual esse tipo de ataque — conhecido como phishing de código de dispositivo — é tão perigoso.
O phishing por código de dispositivo explora uma funcionalidade legítima de login destinada a dispositivos que não conseguem exibir facilmente uma tela de login normal (como smart TVs, impressoras, equipamentos de salas de conferência e algumas ferramentas de linha de comando). Em vez de inserir um nome de usuário e senha no próprio dispositivo, você abre um navegador em outro dispositivo, acessa uma página de login, insere um código curto e confirma o login. Isso permite que o aplicativo ou dispositivo que exibiu o código acesse sua conta.
Nesse ataque de phishing, o golpista inicia o processo de login e induz você a inserir o código e aprovar a solicitação. Isso pode dar ao golpista acesso à sua conta.
Como funciona o phishing de código de dispositivo
O phishing de código de dispositivo depende da concessão de autorização de dispositivo OAuth 2.0 , um método de login padrão para dispositivos sem navegador ou com entrada limitada.
Um ataque geralmente segue estes passos:
- Um invasor inicia uma solicitação legítima de login por código de dispositivo para um aplicativo ou dispositivo que ele controla.
- O serviço de login gera um código curto e temporário e uma página de verificação legítima.
- O atacante usa engenharia social , como por exemplo, um perfil falso. Teams Um convite, uma solicitação de compartilhamento de documentos ou um convite para participar de um bate-papo "seguro" é usado para passar esse código para a vítima.
- A vítima visita a página de login legítima, insere o código e aprova a solicitação.
- O dispositivo do atacante, que está em espera, recebe os tokens de autenticação.
Esses tokens funcionam como passes digitais, permitindo que o invasor acesse a conta da vítima sem saber a senha.
O acesso do atacante depende do aplicativo e das permissões concedidas. Pode ser limitado a um único serviço ou incluir e-mail, arquivos, contatos e outros serviços. A autenticação multifator (MFA) não impede necessariamente esse ataque, pois a vítima pode concluir a verificação de MFA por conta própria ao autorizar o login do atacante.
Verificar apenas o endereço não revelará que se trata de um golpe, pois é uma página legítima. Por exemplo, em um ataque direcionado a uma conta da Microsoft, a vítima pode ser redirecionada para uma página de login genuína da Microsoft, como esta: microsoft.com/deviceloginAlgumas telas de aprovação identificam o aplicativo que solicita acesso, mas outras podem não identificar.
A pergunta fundamental que você deve se fazer é: esse código apareceu em um aplicativo ou dispositivo no qual eu estava tentando fazer login, ou ele me foi fornecido para abrir um documento, participar de uma reunião ou passar por uma verificação de segurança?
Como se manter seguro
O phishing do código do dispositivo é uma funcionalidade de kits de phishing como o EvilTokens . Tenha cuidado se uma mensagem inesperada lhe pedir para:
- Insira um código na página de login da sua conta.
- Aprovar o login em um dispositivo ou aplicativo que você não configurou.
- Use um código de acesso para participar de uma reunião, acessar um documento ou entrar em uma sala de bate-papo.
- Aja com urgência, pois um convite, documento, senha ou conta supostamente expira em breve.
- Transfira a conversa para outro aplicativo de mensagens e conclua uma "verificação de segurança".
Se você inseriu o código e aprovou o login, verifique a atividade recente da conta, os aplicativos conectados e os dispositivos em busca de qualquer coisa que você não reconheça. Saia de todas as suas contas e altere sua senha.
Dica profissional: Use o Malwarebytes Scam Guard gratuito para ajudar você a avaliar uma mensagem suspeita e decidir o que fazer em seguida.
Algo parece errado? Verifique antes de clicar.
Malwarebytes Guardajuda você a analisar instantaneamente links, mensagens de texto e capturas de tela suspeitas.
Disponível comMalwarebytes Premium para todos os seus dispositivos e noMalwarebytes para iOS Android.




