A Unidade de Crimes Digitais da Microsoft, em conjunto com Coinbase, Cloudflare, OpenAI e outros parceiros, desmantelou o EvilTokens, um serviço de phishing por assinatura que, segundo a Microsoft, comprometeu mais de 12.000 caixas de e-mail em mais de 10.000 organizações no mundo todo [1]. Vendido no Telegram por US$ 1.500 de entrada mais US$ 500 por mês, o serviço se baseava no phishing por código de dispositivo, uma técnica que rouba uma sessão ativa e autenticada em vez de uma senha e que também pode ser usada contra contas da Apple e do Google [1].
Contexto
A Microsoft explica que a técnica abusa de um método legítimo de login chamado fluxo de código de dispositivo do OAuth, criado para aparelhos sem teclado ou navegador de verdade, como uma smart TV ou uma impressora de escritório: o aparelho mostra um código curto e um endereço web, a pessoa digita o código no celular ou no notebook, e o aparelho faz login sem que nenhuma senha seja digitada nele [1].
Constatações
Os atacantes voltam esse mesmo fluxo contra as pessoas. A análise da Microsoft descreve uma página de phishing que, assim que é aberta, solicita discretamente um código de dispositivo novo e real ao próprio serviço de identidade da Microsoft e exibe esse código ao lado de um botão "Continuar com a Microsoft" [1]. Digitar o código na página de login legítima de microsoft.com, como a página do atacante instrui, aprova o dispositivo do atacante, e não o da vítima. O software do atacante verifica a cada poucos segundos, por até 15 minutos, se isso aconteceu, e o EvilTokens copiava o código diretamente para a área de transferência para acelerar o processo [1]. Depois da aprovação, o atacante recebe uma sessão válida e autenticada, sem roubar nenhuma senha e sem instalar nenhum software, e a autenticação multifator é contornada porque, do ponto de vista da conta, um código de dispositivo real foi aprovado legitimamente [1].
O EvilTokens surgiu em fevereiro de 2026 e se tornou, segundo a Microsoft, uma das plataformas de phishing como serviço mais usadas, ao oferecer 44 modelos de e-mails e páginas de phishing, infraestrutura automatizada em serviços como Vercel e Cloudflare Workers e um bot no Telegram para suporte ao cliente; a Microsoft monitora o operador sob o nome Storm-2992 [1]. Depois que uma caixa de correio era comprometida, segundo a Microsoft, os recursos de IA do serviço vasculhavam a caixa roubada, separavam mensagens sobre pagamentos, mapeavam a hierarquia entre as pessoas e redigiam mensagens de acompanhamento se passando por um contato de confiança para emplacar um pagamento fraudulento, como relatou o The Hacker News [2].
Com base em uma ordem judicial do Tribunal Distrital dos EUA para o Distrito Leste da Virgínia, a Microsoft diz ter apreendido cerca de 50 sites ligados ao serviço e desativado mais de 150, em parceria com Cloudflare, OpenAI, Coinbase, SpyCloud, TRM Labs, Shadowserver Foundation e Health-ISAC [1]. A Coinbase rastreou cerca de US$ 1,1 milhão em pagamentos em criptomoedas ao serviço, em mais de 1.000 depósitos, e a Polícia Metropolitana de Londres prendeu dois homens, de 32 e 38 anos, por ligação com a operação do site [2]. A cobertura do TechSpot acrescenta que as vítimas se concentravam nos EUA, no Canadá, no Reino Unido, na Austrália, na Índia e na França, atingindo com força especial distribuidores, construtoras, bancos, universidades e hospitais [3].
Implicações para usuários de Mac
A exposição direta vale para qualquer pessoa que use uma conta Microsoft, profissional ou pessoal, e tenha caído em uma dessas páginas de phishing, muito provavelmente por um e-mail sobre um documento a assinar, uma senha prestes a expirar ou uma proposta comercial. A técnica em si não é exclusiva da Microsoft: Google, Apple e outros serviços oferecem sua própria versão de login com um código digitado em outro dispositivo, e a mesma manobra de engenharia social funciona contra qualquer um deles. Usar um Mac não oferece proteção aqui, porque o ataque mira uma conta na nuvem, e não o computador.
Recomendações
- Nunca digite um código de login a menos que você mesmo tenha iniciado esse login, momentos antes, no dispositivo que tem em mãos; um código que aparece depois de clicar em um link de e-mail ou de chat é o próprio golpe.
- Desconfie de qualquer página que empurre para "entrar em outro dispositivo" ou "continuar com Microsoft/Google" logo depois de clicar em um link, especialmente vindo de um e-mail não solicitado sobre faturas, assinatura de documentos ou expiração de senha.
- Vá com calma diante da urgência: os modelos do EvilTokens apelavam para prazos, como uma senha expirando, um contrato a assinar ou um pagamento em atraso.
- Confira periodicamente as sessões e os dispositivos ativos nos ajustes das contas Microsoft, Google ou Apple e encerre qualquer um que não reconheça.
- Quando disponível, use uma chave de segurança física em vez de um código ou de uma aprovação por app, já que ela verifica o endereço real do site, e não um código copiado à mão.
Relevância para o FireAI
O phishing por código de dispositivo não é, em essência, um app malicioso se conectando a partir de um Mac. Ele acontece por ações da própria pessoa em uma página de login real e legítima da Microsoft ou do Google, e o sequestro da conta acontece nos servidores dessa empresa, e não na máquina em uso. O FireAI não enxerga o que acontece dentro dos sistemas de identidade da Microsoft ou do Google, não consegue saber que um código foi obtido por phishing e não legitimamente e não pode revogar uma sessão ou um token roubado de uma conta; só os ajustes de segurança do próprio provedor da conta e a atenção da pessoa podem cuidar dessa parte.
Onde o FireAI ainda pode ajudar, de forma modesta: suas listas de inteligência de ameaças podem bloquear um domínio de phishing conhecido se ele for acessado por um link, e Investigar ou o mapa-múndi podem ajudar a perceber um navegador acessando de repente um servidor desconhecido. É uma camada extra útil, não a solução; a defesa real contra esse golpe é se recusar a digitar um código que você não pediu.
Limitações
As datas das prisões variam conforme a reportagem: a cobertura ligada à Microsoft situa as prisões em Londres entre 11 e 18 de setembro, então a data exata não está confirmada [2]. As cerca de 12.000 caixas de e-mail comprometidas estão todas ligadas a ataques do EvilTokens a contas Microsoft especificamente; nenhuma das fontes documenta um caso confirmado de phishing por código de dispositivo contra uma conta Apple ou Google por meio deste serviço, então esse risco é descrito aqui como uma característica da técnica em geral, e não como algo de que este desmantelamento tenha encontrado provas [1].
Experimente o FireAI, da HisnLabs grátis por 17 dias.