Plataforma de phishing compromete 340 organizações do Microsoft 365
Em fevereiro de 2026, uma plataforma de phishing chamada EvilTokens foi lançada, comprometendo mais de 340 organizações que utilizam Microsoft 365 em cinco países em apenas cinco semanas. O ataque, conhecido como consent phishing, ocorre quando os usuários são induzidos a inserir um código em um site legítimo, acreditando que estão completando um desafio de autenticação multifatorial (MFA). Na verdade, eles entregam um token de atualização válido, que permite acesso a suas caixas de entrada, calendários e contatos, sem que o atacante precise de uma senha ou que um alerta de MFA seja acionado.
A vulnerabilidade reside na camada de consentimento do OAuth, que se tornou uma ação automática para muitos usuários, levando a um aumento no número de ataques. Os tokens de atualização podem permanecer válidos por semanas ou meses, mesmo após a redefinição de senhas, a menos que sejam revogados explicitamente. Além disso, a combinação de permissões entre diferentes aplicativos pode criar riscos adicionais, conhecidos como combinações tóxicas, onde um único usuário pode conceder acesso a várias aplicações sem que os proprietários dessas aplicações estejam cientes do risco.
Para mitigar esses riscos, é essencial que as organizações tratem as concessões de OAuth com a mesma seriedade que tratam a autenticação, implementando políticas de reconsentimento e revogação de tokens, além de monitorar continuamente as integrações e permissões concedidas.
Fonte: https://thehackernews.com/2026/05/the-new-phishing-click-how-oauth.html
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).
