Hackers estão utilizando phishing temático de passkey para comprometer contas Microsoft 365 em 2026, explorando a crescente familiaridade dos usuários com essa tecnologia. No Brasil, a adoção de passkeys está em alta, especialmente entre grandes empresas que buscam alternativas mais seguras de autenticação. Ignorar a segurança em torno de passkeys pode resultar em sequestro de contas e roubo de dados na nuvem, impactando diretamente a continuidade dos negócios. Profissionais de TI brasileiros precisam agir rapidamente para mitigar os riscos associados a essa nova campanha de phishing. A LGPD exige que empresas protejam dados pessoais e notifiquem incidentes em até 72 horas, sob pena de multas severas. Ignorar essas obrigações pode levar a penalidades financeiras e danos à reputação. Este artigo detalha como a campanha de phishing explora temas de passkey e os métodos usados para contornar a autenticação multifator. Você aprenderá medidas imediatas para proteger dados na nuvem e como capacitar sua equipe em cibersegurança.

Como a campanha de phishing explora temas de passkey

Hackers estão utilizando phishing temático de passkey para comprometer contas Microsoft 365, explorando a crescente familiaridade dos usuários com essa tecnologia. No Brasil, a adoção de passkeys está em alta, especialmente entre grandes empresas que buscam alternativas mais seguras de autenticação. No IBSEC, entendemos que a engenharia social é uma das técnicas mais eficazes usadas por atacantes para enganar usuários. Essa campanha começa com e-mails e mensagens que imitam comunicações legítimas de empresas de tecnologia, incitando os destinatários a clicar em links maliciosos. A aparência autêntica desses e-mails é um fator crítico para o sucesso do ataque.

Esses ataques são iniciados por meio de chamadas e textos que se passam por suporte técnico, aumentando a credibilidade da fraude. Empresas brasileiras que utilizam suporte técnico remoto frequentemente enfrentam esse tipo de ameaça. No IBSEC, ensinamos que a conscientização sobre phishing é fundamental para prevenir ataques. Os fraudadores usam técnicas de spoofing para mascarar números de telefone e endereços de e-mail, tornando difícil para os funcionários identificar a fraude. Além disso, a urgência transmitida nas mensagens leva a ações impulsivas dos usuários.

A campanha se aproveita do desconhecimento sobre passkeys para confundir os usuários, levando-os a acreditar que precisam atualizar ou confirmar suas credenciais. No Brasil, a falta de treinamento específico sobre passkeys deixa as empresas vulneráveis a esse tipo de ataque. No IBSEC, reforçamos a importância de programas de treinamento contínuo para toda a equipe. Os atacantes frequentemente usam informações pessoais encontradas em redes sociais para personalizar suas mensagens, aumentando a eficácia do phishing. Isso demonstra a importância de uma postura de segurança digital consciente e proativa.

O uso de temas de passkey é uma evolução das técnicas de phishing, que agora se alinham com tendências tecnológicas. No mercado brasileiro, a rápida adoção de novas tecnologias, sem o devido treinamento, cria brechas de segurança. A IBSEC defende que a educação em segurança deve acompanhar as inovações tecnológicas. As mensagens de phishing geralmente incluem links para sites falsos que capturam as credenciais dos usuários, permitindo que os hackers acessem suas contas. Essa abordagem sofisticada requer uma vigilância constante por parte dos usuários.

Com a crescente dependência de serviços em nuvem, os ataques de phishing que visam contas Microsoft 365 têm um impacto significativo. No Brasil, muitas empresas dependem do Microsoft 365 para operações diárias, tornando-se alvos atraentes. A IBSEC enfatiza que a proteção de dados na nuvem é uma prioridade máxima. Os invasores podem usar o acesso a essas contas para roubar dados sensíveis ou lançar ataques adicionais dentro da organização. Portanto, é crucial que as empresas implementem medidas de proteção robustas para mitigar esses riscos.

Métodos utilizados para contornar a autenticação multifator (MFA)

Os hackers desta campanha têm demonstrado a capacidade de contornar a autenticação multifator (MFA), um pilar da segurança digital moderna. No Brasil, onde a adoção de MFA está aumentando, isso representa uma preocupação significativa para as empresas. No IBSEC, destacamos que a MFA não é infalível e deve ser complementada por outras medidas de segurança. Os atacantes podem utilizar técnicas como phishing de segunda etapa para capturar códigos de autenticação temporários enviados via SMS ou e-mail. Isso demonstra a necessidade de métodos de autenticação ainda mais seguros, como o uso de aplicativos de autenticação ou chaves de segurança físicas.

Outra técnica empregada é o sequestro de sessões, em que os atacantes tomam controle de uma sessão autenticada sem precisar das credenciais de login. No contexto brasileiro, onde a mobilidade é alta e as sessões são frequentemente mantidas abertas, essa técnica pode ser particularmente eficaz. No IBSEC, ensinamos que o encerramento de sessões inativas e o uso de redes seguras são práticas essenciais para mitigar esses riscos. Os invasores podem explorar vulnerabilidades em aplicativos web para acessar tokens de sessão, permitindo-lhes agir como se fossem o usuário legítimo.

Os hackers também utilizam ataques de engenharia social para convencer os usuários a fornecer detalhes de autenticação adicionais. No Brasil, onde a confiança interpessoal pode ser explorada, os atacantes se aproveitam dessa característica cultural. A IBSEC recomenda que as empresas eduquem seus funcionários sobre a importância de verificar qualquer solicitação de informações sensíveis. A manipulação psicológica é uma tática poderosa que os invasores usam para obter acesso a sistemas protegidos, destacando a importância do treinamento em segurança comportamental.

Além disso, os hackers podem empregar ataques de man-in-the-middle (MitM) para interceptar comunicações entre o usuário e o provedor de serviços. A infraestrutura de rede em algumas áreas do Brasil pode facilitar esses ataques. A IBSEC sugere a implementação de VPNs e criptografia de ponta a ponta como medidas preventivas eficazes. Em um ataque MitM, os dados transmitidos podem ser capturados e modificados, comprometendo a integridade das comunicações e das transações.

Finalmente, a técnica de phishing de consentimento é usada para induzir os usuários a autorizar aplicativos maliciosos a acessar dados em suas contas. No Brasil, onde a integração de aplicativos é comum, os usuários podem não perceber os riscos associados. No IBSEC, defendemos que as permissões de aplicativos devem ser revisadas regularmente para evitar acessos não autorizados. Essa técnica explora a confiança dos usuários em aplicativos legítimos, permitindo que os atacantes contornem as medidas de segurança tradicionais sem levantar suspeitas.

Impactos potenciais do sequestro de contas Microsoft 365

O sequestro de contas Microsoft 365 pode ter impactos devastadores para as empresas, incluindo perda de dados e interrupção de operações. No Brasil, onde muitas empresas dependem do Microsoft 365 para colaboração e comunicação, esses ataques são especialmente prejudiciais. No IBSEC, alertamos que a proteção de contas corporativas é crítica para garantir a continuidade dos negócios. Os invasores podem usar o acesso a essas contas para exfiltrar dados sensíveis, lançar ataques de ransomware ou realizar fraudes financeiras. A perda de dados pode resultar em multas significativas e danos à reputação, especialmente sob a LGPD.

Além disso, os hackers podem usar contas comprometidas para enviar e-mails fraudulentos, ampliando o impacto do ataque. No contexto brasileiro, onde o e-mail é uma ferramenta de comunicação predominante, isso pode levar a uma disseminação rápida de malware. A IBSEC enfatiza a importância de implementar filtros de e-mail robustos e educar os funcionários sobre a identificação de e-mails suspeitos. O uso de contas legítimas para enviar phishing torna mais difícil para os destinatários identificar a fraude, aumentando as chances de sucesso dos atacantes.

Outro impacto significativo é o potencial para espionagem corporativa, onde os invasores acessam informações confidenciais de negócios. No Brasil, onde a concorrência empresarial é intensa, a espionagem pode dar aos competidores uma vantagem injusta. A IBSEC aconselha que as empresas implementem políticas de segurança rigorosas e monitorem acessos suspeitos para mitigar esses riscos. O acesso não autorizado a documentos e comunicações internas pode comprometer estratégias de negócios e informações proprietárias.

O sequestro de contas também pode levar a problemas de conformidade, especialmente em setores regulados como financeiro e saúde. A conformidade com a LGPD no Brasil exige que as empresas protejam os dados pessoais de clientes e funcionários. A IBSEC destaca que a falta de conformidade pode resultar em penalidades severas e perda de confiança do cliente. A falha em proteger dados pessoais pode levar a investigações regulatórias e ações legais, além de danos à imagem pública.

Finalmente, o impacto psicológico sobre os funcionários que têm suas contas comprometidas não deve ser subestimado. No Brasil, onde a cultura de trabalho valoriza a confiança e a responsabilidade, um incidente de segurança pode afetar a moral e a produtividade da equipe. No IBSEC, promovemos a criação de um ambiente de trabalho seguro e resiliente, onde os funcionários são capacitados a identificar e responder a ameaças. O suporte adequado e a comunicação clara após um incidente são essenciais para restaurar a confiança e a normalidade.

Medidas imediatas para proteger dados na nuvem

Para proteger dados na nuvem contra sequestro de contas, as empresas devem implementar uma série de medidas imediatas. No Brasil, onde a adoção de soluções em nuvem está crescendo rapidamente, a segurança deve ser uma prioridade. No IBSEC, recomendamos uma abordagem de segurança em camadas, que inclui a implementação de controles de acesso rigorosos. O uso de autenticação multifator (MFA) é essencial, mas deve ser complementado por outras medidas, como a revisão regular de permissões de acesso e o uso de políticas de senha fortes.

Outra medida crítica é a implementação de soluções de monitoramento e detecção de ameaças para identificar atividades suspeitas. No Brasil, onde a proteção de dados é regulamentada pela LGPD, as empresas devem ser proativas na detecção de incidentes de segurança. A IBSEC sugere o uso de ferramentas de segurança que oferecem visibilidade em tempo real sobre as atividades na nuvem. O monitoramento contínuo permite a detecção precoce de tentativas de acesso não autorizadas, possibilitando uma resposta rápida e eficaz.

As empresas também devem realizar auditorias regulares de segurança para identificar vulnerabilidades e corrigi-las antes que possam ser exploradas. No contexto brasileiro, onde as empresas enfrentam desafios de conformidade e segurança, as auditorias são uma prática recomendada. A IBSEC apoia a realização de avaliações de risco para entender as ameaças potenciais e implementar medidas de mitigação adequadas. Auditorias de segurança ajudam a garantir que as políticas e práticas de segurança estejam alinhadas com os padrões da indústria e as exigências regulatórias.

Além disso, a educação contínua dos funcionários sobre práticas seguras de TI é fundamental para proteger dados na nuvem. No Brasil, onde os ataques de phishing são comuns, a conscientização dos funcionários pode fazer a diferença na prevenção de incidentes. A IBSEC oferece programas de treinamento que capacitam os funcionários a reconhecer e responder a ameaças de segurança. A educação em segurança deve ser um esforço contínuo, com atualizações regulares para acompanhar as novas táticas dos atacantes.

Finalmente, a implementação de políticas de backup e recuperação de dados é essencial para minimizar o impacto de um ataque bem-sucedido. No Brasil, onde a continuidade dos negócios é crítica, as empresas devem estar preparadas para recuperar dados rapidamente após um incidente. A IBSEC recomenda a criação de backups regulares e a realização de testes de recuperação para garantir que os dados possam ser restaurados de forma eficaz. Uma estratégia de backup robusta é uma linha de defesa crucial contra a perda de dados e interrupções operacionais.

Capacitação em cibersegurança para prevenir ataques futuros

Investir em capacitação em cibersegurança é uma das melhores maneiras de prevenir ataques futuros. No Brasil, onde a demanda por profissionais de segurança qualificados está em alta, a educação contínua é essencial. No IBSEC, acreditamos que a formação em cibersegurança deve ser acessível e relevante para as necessidades atuais do mercado. Oferecemos cursos que cobrem desde os fundamentos até técnicas avançadas, preparando os profissionais para enfrentar os desafios de segurança modernos. A capacitação adequada ajuda a criar uma cultura de segurança dentro das organizações, onde todos estão cientes de suas responsabilidades.

Os programas de treinamento devem incluir tópicos como identificação de phishing, práticas seguras de senha e uso de MFA. No Brasil, onde as ameaças cibernéticas estão em constante evolução, o treinamento deve acompanhar essas mudanças. A IBSEC oferece cursos atualizados que refletem as últimas tendências e técnicas utilizadas por atacantes. A educação contínua garante que os profissionais estejam equipados para identificar e responder a ameaças, reduzindo o risco de incidentes de segurança.

Além disso, a certificação em cibersegurança pode aumentar a empregabilidade e o potencial de ganhos dos profissionais. No contexto brasileiro, onde o mercado de trabalho em cibersegurança está competitivo, as certificações são um diferencial importante. A IBSEC oferece certificações reconhecidas pelo mercado, que ajudam os profissionais a se destacarem em suas carreiras. As certificações comprovam o conhecimento e a competência dos profissionais, aumentando sua credibilidade e valor no mercado.

Empresas devem incentivar a participação de seus funcionários em programas de treinamento e certificação. No Brasil, onde a conscientização sobre segurança ainda está se desenvolvendo, o apoio organizacional é crucial. A IBSEC apoia empresas que investem na capacitação de suas equipes, oferecendo soluções personalizadas de treinamento. O investimento em capacitação não só melhora a segurança, mas também aumenta a moral e a satisfação dos funcionários, que se sentem mais capacitados e valorizados.

Finalmente, a colaboração com instituições de ensino e organizações de cibersegurança pode fortalecer os programas de capacitação. No Brasil, onde a colaboração entre academia e indústria está crescendo, essa parceria pode trazer benefícios significativos. A IBSEC está comprometida em trabalhar com parceiros para oferecer programas de treinamento de alta qualidade. A colaboração garante que os programas de capacitação sejam relevantes e eficazes, preparando os profissionais para as demandas do mercado de cibersegurança.

Valide seu conhecimento e avance na carreira

Para enfrentar os desafios de segurança modernos, é essencial investir em capacitação contínua e certificações reconhecidas no mercado.