Gamepad
Uma nova modalidade de ataque está usando o Device Code Flow, recurso legítimo da Microsoft, para invadir contas corporativas do Microsoft 365 sem roubar senhas. Levantamento da Kaspersky mostra que o número de tentativas cresceu 37 vezes entre 2024 e 2026, com taxa de sucesso de 50%.

Tudo começa com um e-mail de phishing que leva a vítima a digitar um código em uma página oficial da Microsoft. Ao fazer isso, o usuário autoriza, sem perceber, um dispositivo controlado pelos criminosos. O resultado é acesso total a e-mails, SharePoint e Teams, sem malware e sem deixar rastros fáceis de detectar.

Empresas precisam revisar políticas de acesso condicional, desabilitar o Device Code Flow quando possível e monitorar concessões de tokens OAuth. Treinar colaboradores e usar ferramentas de privacidade como a ProtonVPN também ajudam a reduzir o risco desse golpe silencioso.

Golpe usa recurso legítimo da Microsoft para invadir contas corporativas do Microsoft 365

Uma nova modalidade de ataque está usando o Device Code Flow, recurso legítimo da Microsoft, para invadir contas corporativas do Microsoft 365 sem roubar senhas. Levantamento da Kaspersky mostra que o número de tentativas cresceu 37 vezes entre 2024 e 2026, com taxa de sucesso de 50%.

Tudo começa com um e-mail de phishing que leva a vítima a digitar um código em uma página oficial da Microsoft. Ao fazer isso, o usuário autoriza, sem perceber, um dispositivo controlado pelos criminosos. O resultado é acesso total a e-mails, SharePoint e Teams, sem malware e sem deixar rastros fáceis de detectar.

Empresas precisam revisar políticas de acesso condicional, desabilitar o Device Code Flow quando possível e monitorar concessões de tokens OAuth. Treinar colaboradores e usar ferramentas de privacidade como a ProtonVPN também ajudam a reduzir o risco desse golpe silencioso.