Ir para o conteúdo principal

Kaspersky identifica novo golpe que explora recurso legítimo da Microsoft para invadir contas corporativas no Brasil

10 de agosto de 2026

Ao digitar um código que autoriza a conexão de outro dispositivo sem perceber, o usuário libera acesso a e-mails, arquivos na nuvem e chats do Teams, sem que o cibercriminoso precise roubar sua senha

A Kaspersky identificou um novo golpe digital no Brasil em que cibercriminosos estão conseguindo invadir contas de trabalho sem precisar roubar senhas. A tática consiste em enganar o funcionário para que ele digite, no site oficial da Microsoft, um código que autoriza a conexão de um novo dispositivo. Ao fazer isso sem perceber, a pessoa acaba liberando o acesso direto dos golpistas a e-mails, arquivos na nuvem (SharePoint) e chats de trabalho (Teams). Entenda como essa armadilha funciona e veja como se proteger.

O golpe começa quando o funcionário recebe um e-mail com um assunto urgente, como um orçamento ou um pedido de compra. Para dificultar a identificação da fraude, os cibercriminosos inserem no e-mail um PDF ou um link hospedado em um site legítimo. Esse arquivo ou endereço não é o golpe em si. Ele funciona apenas como uma ponte que redireciona a vítima para a página criada pelos cibercriminosos.

Nessa página falsa, aparece um aviso informando que o documento está protegido e que, para visualizá-lo, é necessário informar um código de validação. Logo abaixo, a página exibe esse código e orienta o usuário a prosseguir.

É nesse momento que ocorre a fraude. Enquanto a vítima acessa a página, o cibercriminoso inicia, em segundo plano, uma solicitação legítima de acesso à conta corporativa da Microsoft, como se estivesse configurando um novo dispositivo. A Microsoft gera um código de autorização para essa solicitação, e esse mesmo código é exibido na página falsa para a vítima.

Acreditando que a sequência exibida serve apenas para destravar o PDF, a vítima segue as instruções, informa o código e é redirecionada para a página oficial de login da Microsoft. Ela faz login normalmente em sua conta corporativa. “Sem perceber, porém, ela autoriza o criminoso a vincular outro dispositivo à conta e assumir seu controle.”

"O grande perigo desta campanha é que o processo explora a boa-fé do usuário por meio de um recurso de conveniência muito comum nos escritórios, para validar o acesso a um aplicativo de trabalho por código, por exemplo. O funcionário acredita estar realizando apenas uma validação de rotina para visualizar um conteúdo confidencial, sem perceber que está entregando a chave de acesso do sistema da empresa para um dispositivo desconhecido e controlado por um cibercriminoso”, explica Fabio Marenghi, pesquisador líder de segurança da Kaspersky.

A análise completa está disponível no Securelist.com.br.

Para se proteger, os especialistas da Kaspersky recomendam:

Para usuários:

  • Não confirme acessos que você não pediu: Se surgir uma mensagem na sua tela ou no seu celular pedindo autorização para conectar um novo dispositivo, e não foi você quem tentou se conectar naquele exato momento, recuse imediatamente.
  • E-mails não exigem códigos externos para serem abertos: Desconfie de qualquer mensagem (como faturas, orçamentos ou avisos de cartório) que diga que você precisa digitar um código em outra página para conseguir ler o conteúdo. É comum que instituições como bancos e laboratórios enviem exames ou faturas protegidas, mas eles exigem que você digite uma senha que você já conhece (como o seu CPF) diretamente dentro do documento. Desconfie imediatamente se o e-mail exigir que você clique em um link externo ou entre em uma página para validar um código e conseguir abrir o arquivo.
  • Em caso de dúvida, acesse o serviço diretamente pelo navegador. Em vez de clicar em links recebidos por e-mail ou mensagens, digite o endereço oficial da empresa no navegador. Assim, você reduz o risco de ser redirecionado para páginas falsas.
  • Cibercriminosos também podem usar links que começam com um domínio legítimo, mas contêm parâmetros capazes de redirecionar o usuário para uma página maliciosa. Antes de clicar, passe o cursor sobre o link e verifique o endereço completo, com atenção a termos como “redirect_uri”, “return_url” ou “next”. Depois que a página for aberta, confirme se a URL final corresponde ao site esperado antes de inserir qualquer credencial.

Para as empresas:

  • Monitore os acessos: Configure alertas para identificar logins por código de dispositivo e tentativas de acesso incomuns ou suspeitas.
  • Proteja as contas de e-mail: Adote soluções de segurança para computadores e celulares que sejam capazes de filtrar mensagens maliciosas e bloquear links de phishing antes que eles cheguem aos usuários. Para dispositivos de uso pessoal, utilize ferramentas como o Kaspersky Premium, que oferecem essa barreira de segurança; já para médias e grandes empresas, plataformas como o Kaspersky Next ajudam a blindar toda a rede corporativa.

Kaspersky identifica novo golpe que explora recurso legítimo da Microsoft para invadir contas corporativas no Brasil

Ao digitar um código que autoriza a conexão de outro dispositivo sem perceber, o usuário libera acesso a e-mails, arquivos na nuvem e chats do Teams, sem que o cibercriminoso precise roubar sua senha
Kaspersky logo

Sobre a Kaspersky

A Kaspersky é uma empresa global de segurança cibernética e privacidade digital fundada em 1997. Com uma abordagem de imunidade cibernética, a Kaspersky inova o setor ao proteger consumidores, empresas, infraestrutura crítica e governos contra ameaças cibernéticas, com mais de um bilhão de dispositivos protegidos até hoje.

A Kaspersky garante Cybersecurity True to Business, com foco em resultados claros, proteção da receita, redução de cargas de trabalho e prevenção de inatividade. A ampla experiência da Kaspersky em inteligência de ameaças e segurança se traduz em soluções e serviços inovadores para organizações de todos os portes, de pequenas a grandes empresas, combinando tecnologias comprovadas de proteção com IA, gerenciamento simplificado e suporte especializado.

Reconhecida em testes independentes e confiável para milhões de pessoas e quase 200 mil organizações em todo o mundo, a Kaspersky ajuda a identificar ameaças mais cedo, responder com mais rapidez e agir com mais confiança e liberdade, protegendo o que mais importa para seus clientes. Saiba mais em www.kaspersky.com.br.

Artigo relacionado Comunicado à imprensa