Pesquisadores da Proofpoint alertam que a autenticação FIDO, considerada uma das defesas mais robustas contra phishing e roubo de credenciais, apresenta vulnerabilidades preocupantes. O estudo revela que, em certos navegadores, como o Safari no Windows, a autenticação FIDO não é suportada, forçando os usuários a recorrer a métodos de login menos seguros, como senhas temporárias enviadas por SMS ou e-mail. Esses métodos podem ser interceptados em ataques do tipo Adversário no Meio (AiTM), permitindo que atacantes acessem contas protegidas por autenticação multifator (MFA). Embora não haja evidências de que essa técnica esteja sendo amplamente explorada, a possibilidade de seu uso aumenta à medida que mais empresas adotam a autenticação FIDO. Para mitigar riscos, recomenda-se que as empresas desativem métodos alternativos de autenticação para contas críticas ou implementem verificações adicionais quando esses métodos forem acionados.
Fonte: https://www.techradar.com/pro/security/windows-entra-ids-can-be-bypassed-worryingly-easily-heres-what-we-know
⚠️BR DEFENSE CENTER: SECURITY BRIEFING
14/08/2025 • Risco: ALTO
VULNERABILIDADE
IDs do Windows Entra podem ser contornados com facilidade - saiba mais
RESUMO EXECUTIVO
Pesquisadores da Proofpoint alertam que a autenticação FIDO, considerada uma das defesas mais robustas contra phishing e roubo de credenciais, apresenta vulnerabilidades preocupantes. O estudo revela
💼 IMPACTO DE NEGÓCIO
Financeiro
Avaliar impacto potencial baseado no vetor
Operacional
Possibilidade de acesso não autorizado a contas protegidas por MFA.
Compliance
Verificar aplicabilidade da LGPD se houver exposição de dados
📊 INDICADORES CHAVE
FIDO é considerado uma das defesas mais fortes contra phishing.
Indicador
Métodos alternativos de autenticação incluem SMS e e-mail.
Contexto BR
Não foram mencionados números específicos sobre a exploração atual.
Urgência
⚡ AÇÕES IMEDIATAS
1
Verificar exposição organizacional
2
Implementar controles preventivos
3
Monitorar indicadores de comprometimento
🇧🇷 RELEVÂNCIA BRASIL
Vetor vulnerabilidade afeta setores brasileiros similares
⚖️ COMPLIANCE
Avaliar conformidade com LGPD apenas se houver dados pessoais
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).