Como o phishing do código do dispositivo dá aos burlões acesso à sua conta

| 23 de setembro de 2026
código do dispositivo

Recebe um convite para uma reunião protegida por palavra-passe, uma sala de chat segura ou um documento partilhado. Para obter acesso, informa que precisa de introduzir um código curto na página de login de uma das suas contas.

A mensagem refere que o código permitirá abrir o documento ou participar na reunião. Na verdade, aprova um login iniciado pelo burlão.

A página é real e o código funciona, razão pela qual este tipo de ataque — conhecido como phishing de código de dispositivo — é tão perigoso.

O phishing por código de dispositivo explora uma funcionalidade legítima de login destinada a dispositivos que não conseguem exibir facilmente um ecrã de login normal (como smart TVs, impressoras, equipamentos de salas de conferência e algumas ferramentas de linha de comando). Em vez de introduzir um nome de utilizador e uma palavra-passe no próprio dispositivo, abre um browser noutro dispositivo, acede a uma página de início de sessão, introduz um código curto e confirma o início de sessão. Isto permite que a aplicação ou dispositivo que exibiu o código aceda à sua conta.

Neste ataque de phishing, o burlão inicia o processo de login e induz-no a inserir o código e a aprovar o pedido. Isto pode dar ao burlão acesso à sua conta.

Como funciona o phishing de código de dispositivo

O phishing de código de dispositivo depende da concessão de autorização de dispositivo OAuth 2.0 , um método de início de sessão padrão para dispositivos sem browser ou com entrada limitada.

Um ataque segue geralmente estes passos:

  1. Um atacante inicia um pedido legítimo de início de sessão por código de dispositivo para uma aplicação ou dispositivo que controla.
  2. O serviço de login gera um código curto e temporário e uma página de verificação legítima.
  3. O avançado utiliza engenharia social , como por exemplo, um perfil falso. Teams Um convite, um pedido de partilha de documentos ou um convite para participar num chat "seguro" é utilizado para passar este código à vítima.
  4. A vítima visita a página de login legítima, introduz o código e aprova o pedido.
  5. O dispositivo do atacante, que está em espera, recebe os tokens de autenticação.

Estes tokens funcionam como passes digitais, permitindo ao atacante aceder à conta da vítima sem saber a palavra-passe.

O acesso do atacante depende da aplicação e das permissões concedidas. Pode estar limitado a um único serviço ou incluir e-mail, ficheiros, contactos e outros serviços. A autenticação multifator (MFA) não impede necessariamente este ataque, uma vez que a vítima pode completar a verificação MFA por conta própria ao autorizar o login do atacante.

Verificar apenas o endereço não revelará que se trata de uma fraude, pois é uma página legítima. Por exemplo, num ataque direcionado a uma conta Microsoft, a vítima pode ser redirecionada para uma página de início de sessão genuína da Microsoft, como esta: microsoft.com/deviceloginAlguns ecrãs de aprovação identificam a aplicação que solicita acesso, mas outros podem não identificar.

A pergunta fundamental que deve colocar a si mesmo é: este código apareceu numa aplicação ou dispositivo no qual estava a tentar iniciar sessão, ou foi-me fornecido para abrir um documento, participar numa reunião ou passar por uma verificação de segurança?

Como se manter seguro

O phishing do código do dispositivo é uma funcionalidade dos kits de phishing como o EvilTokens . Tenha cuidado se uma mensagem inesperada lhe pedir para:

  • Introduza um código na página de início de sessão da sua conta.
  • Aprovar o login num dispositivo ou aplicação que não configurou.
  • Utilize um código de acesso para participar numa reunião, aceder a um documento ou entrar numa sala de chat.
  • Aja com urgência, pois um convite, documento, palavra-passe ou conta expira, supostamente, em breve.
  • Transfira a conversa para outra aplicação de mensagens e complete uma "verificação de segurança".

Se tiver introduzido o código e aprovado o login, verifique a atividade recente da conta, as aplicações ligadas e os dispositivos em busca de tudo o que não reconhece. Saia de todas as suas contas e altere a sua palavra-passe.

Dica profissional: utilize o Malwarebytes Scam Guard gratuito para o ajudar a avaliar uma mensagem suspeita e a decidir o que fazer a seguir.


Algo parece errado? Verifique antes de clicar.  

Malwarebytes Guardajuda-o a analisar instantaneamente links, mensagens de texto e capturas de ecrã suspeitos.  

Disponível comMalwarebytes Premium para todos os seus dispositivos e naMalwarebytes para iOS Android.  

Experimente gratuitamente → 

Sobre o autor

Pieter Arntz

Investigador de Inteligência de Malware

Foi um Microsoft MVP em segurança do consumidor durante 12 anos consecutivos. Sabe falar quatro línguas. Cheira a mogno rico e a livros encadernados em pele.