Recebe um convite para uma reunião protegida por palavra-passe, uma sala de chat segura ou um documento partilhado. Para obter acesso, informa que precisa de introduzir um código curto na página de login de uma das suas contas.
A mensagem refere que o código permitirá abrir o documento ou participar na reunião. Na verdade, aprova um login iniciado pelo burlão.
A página é real e o código funciona, razão pela qual este tipo de ataque — conhecido como phishing de código de dispositivo — é tão perigoso.
O phishing por código de dispositivo explora uma funcionalidade legítima de login destinada a dispositivos que não conseguem exibir facilmente um ecrã de login normal (como smart TVs, impressoras, equipamentos de salas de conferência e algumas ferramentas de linha de comando). Em vez de introduzir um nome de utilizador e uma palavra-passe no próprio dispositivo, abre um browser noutro dispositivo, acede a uma página de início de sessão, introduz um código curto e confirma o início de sessão. Isto permite que a aplicação ou dispositivo que exibiu o código aceda à sua conta.
Neste ataque de phishing, o burlão inicia o processo de login e induz-no a inserir o código e a aprovar o pedido. Isto pode dar ao burlão acesso à sua conta.
Como funciona o phishing de código de dispositivo
O phishing de código de dispositivo depende da concessão de autorização de dispositivo OAuth 2.0 , um método de início de sessão padrão para dispositivos sem browser ou com entrada limitada.
Um ataque segue geralmente estes passos:
- Um atacante inicia um pedido legítimo de início de sessão por código de dispositivo para uma aplicação ou dispositivo que controla.
- O serviço de login gera um código curto e temporário e uma página de verificação legítima.
- O avançado utiliza engenharia social , como por exemplo, um perfil falso. Teams Um convite, um pedido de partilha de documentos ou um convite para participar num chat "seguro" é utilizado para passar este código à vítima.
- A vítima visita a página de login legítima, introduz o código e aprova o pedido.
- O dispositivo do atacante, que está em espera, recebe os tokens de autenticação.
Estes tokens funcionam como passes digitais, permitindo ao atacante aceder à conta da vítima sem saber a palavra-passe.
O acesso do atacante depende da aplicação e das permissões concedidas. Pode estar limitado a um único serviço ou incluir e-mail, ficheiros, contactos e outros serviços. A autenticação multifator (MFA) não impede necessariamente este ataque, uma vez que a vítima pode completar a verificação MFA por conta própria ao autorizar o login do atacante.
Verificar apenas o endereço não revelará que se trata de uma fraude, pois é uma página legítima. Por exemplo, num ataque direcionado a uma conta Microsoft, a vítima pode ser redirecionada para uma página de início de sessão genuína da Microsoft, como esta: microsoft.com/deviceloginAlguns ecrãs de aprovação identificam a aplicação que solicita acesso, mas outros podem não identificar.
A pergunta fundamental que deve colocar a si mesmo é: este código apareceu numa aplicação ou dispositivo no qual estava a tentar iniciar sessão, ou foi-me fornecido para abrir um documento, participar numa reunião ou passar por uma verificação de segurança?
Como se manter seguro
O phishing do código do dispositivo é uma funcionalidade dos kits de phishing como o EvilTokens . Tenha cuidado se uma mensagem inesperada lhe pedir para:
- Introduza um código na página de início de sessão da sua conta.
- Aprovar o login num dispositivo ou aplicação que não configurou.
- Utilize um código de acesso para participar numa reunião, aceder a um documento ou entrar numa sala de chat.
- Aja com urgência, pois um convite, documento, palavra-passe ou conta expira, supostamente, em breve.
- Transfira a conversa para outra aplicação de mensagens e complete uma "verificação de segurança".
Se tiver introduzido o código e aprovado o login, verifique a atividade recente da conta, as aplicações ligadas e os dispositivos em busca de tudo o que não reconhece. Saia de todas as suas contas e altere a sua palavra-passe.
Dica profissional: utilize o Malwarebytes Scam Guard gratuito para o ajudar a avaliar uma mensagem suspeita e a decidir o que fazer a seguir.
Algo parece errado? Verifique antes de clicar.
Malwarebytes Guardajuda-o a analisar instantaneamente links, mensagens de texto e capturas de ecrã suspeitos.
Disponível comMalwarebytes Premium para todos os seus dispositivos e naMalwarebytes para iOS Android.




