# A Microsoft desmantela o EvilTokens, um serviço de phishing por código de dispositivo ligado a cerca de 12 000 caixas de correio

> A Microsoft e parceiros desmantelaram o EvilTokens, um kit de phishing ligado a cerca de 12 000 caixas de correio. Como o phishing por código rouba uma conta sem palavra-passe.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-28
Canonical: https://hisnlabs.com/pt/news/device-code-phishing-eviltokens

A Digital Crimes Unit da Microsoft, em colaboração com a Coinbase, a Cloudflare, a OpenAI e outros parceiros, desmantelou o EvilTokens, um serviço de phishing por subscrição que, segundo a Microsoft, comprometeu mais de 12 000 caixas de correio em mais de 10 000 organizações em todo o mundo [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Vendido no Telegram por 1500 dólares iniciais mais 500 dólares por mês, o serviço assentava no phishing por código de dispositivo, uma técnica que rouba uma sessão ativa e autenticada em vez de uma palavra-passe e que também pode visar contas Apple e Google [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

## Contexto

A Microsoft explica que a técnica abusa de um método de início de sessão legítimo chamado OAuth device code flow, concebido para dispositivos praticamente sem teclado nem navegador, como uma smart TV ou uma impressora de escritório: o dispositivo mostra um código curto e um endereço web, a pessoa introduz o código no telemóvel ou no portátil, e o dispositivo inicia sessão sem que nele seja alguma vez introduzida uma palavra-passe [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

## Conclusões

Os atacantes viram esse mesmo fluxo contra as pessoas. A análise da Microsoft descreve uma página de phishing que, no momento em que é aberta, pede discretamente um código de dispositivo novo e real ao próprio serviço de identidade da Microsoft e o mostra junto a um botão «Continuar com a Microsoft» [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Introduzir o código na verdadeira página de início de sessão de microsoft.com, como a página do atacante indica, aprova o dispositivo do atacante e não o da vítima. O software do atacante verifica de poucos em poucos segundos, durante até 15 minutos, se isso aconteceu, e o EvilTokens copiava o código diretamente para a área de transferência para acelerar o processo [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Uma vez aprovado, o atacante recebe uma sessão válida e autenticada, sem roubo de palavra-passe nem instalação de software, e a autenticação multifator é contornada porque, do ponto de vista da conta, um código de dispositivo real foi legitimamente aprovado [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

O EvilTokens surgiu em fevereiro de 2026 e tornou-se, segundo a Microsoft, uma das plataformas de phishing como serviço mais usadas, ao oferecer 44 modelos de e-mails e páginas de phishing, infraestrutura automatizada em serviços como a Vercel e os Cloudflare Workers e um bot de Telegram para apoio ao cliente; a Microsoft acompanha o operador sob a designação Storm-2992 [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). Depois de uma caixa de correio ser comprometida, as funcionalidades de IA do serviço, segundo a Microsoft, examinavam a caixa roubada, selecionavam as mensagens sobre pagamentos, mapeavam quem respondia a quem e redigiam mensagens de seguimento a fazer-se passar por um contacto de confiança para fazer passar um pagamento fraudulento, como noticiou o The Hacker News [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html).

Ao abrigo de uma ordem judicial do Tribunal Distrital dos EUA para o Distrito Leste da Virgínia, a Microsoft afirma ter apreendido cerca de 50 sites ligados ao serviço e desativado mais de 150 outros, em colaboração com a Cloudflare, a OpenAI, a Coinbase, a SpyCloud, a TRM Labs, a Shadowserver Foundation e o Health-ISAC [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/). A Coinbase rastreou cerca de 1,1 milhões de dólares em pagamentos em criptomoedas para o serviço, em mais de 1000 depósitos, e a Polícia Metropolitana de Londres deteve dois homens, de 32 e 38 anos, por ligação à gestão do site [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html). A cobertura da TechSpot acrescenta que as vítimas se concentravam nos EUA, no Canadá, no Reino Unido, na Austrália, na Índia e em França, atingindo com especial dureza distribuidores, empresas de construção, bancos, universidades e hospitais [[3]](https://www.techspot.com/news/113952-microsoft-takes-down-eviltokens-service-used-ai-turn.html).

## Implicações para os utilizadores de Mac

A exposição direta aplica-se a quem usa uma conta Microsoft, profissional ou pessoal, e encontrou uma destas páginas de phishing, muito provavelmente através de um e-mail sobre um documento a assinar, uma palavra-passe a expirar ou uma proposta comercial. A técnica em si não é exclusiva da Microsoft: a Google, a Apple e outros serviços oferecem a sua própria versão de início de sessão através da introdução de um código noutro dispositivo, e a mesma manobra de engenharia social funciona contra qualquer um deles. Usar um Mac não oferece proteção neste caso, porque o ataque visa uma conta na nuvem e não o próprio computador.

> Veja a que se ligam neste momento as apps e o navegador de um Mac. Teste a FireAI gratuitamente durante 17 dias e veja cada ligação, app a app. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Recomendações

1. Nunca introduzir um código de início de sessão a menos que esse início de sessão tenha sido iniciado pela própria pessoa, momentos antes, no dispositivo que tem na mão; um código que surge depois de clicar numa ligação num e-mail ou numa conversa é a própria burla.
2. Desconfiar de qualquer página que empurre para «iniciar sessão noutro dispositivo» ou «continuar com a Microsoft/Google» logo após clicar numa ligação, sobretudo vinda de um e-mail não solicitado sobre faturas, assinatura de documentos ou expiração de palavras-passe.
3. Abrandar perante a urgência: os modelos do EvilTokens apoiavam-se em prazos como uma palavra-passe a expirar, um contrato a assinar ou um pagamento em atraso.
4. Verificar periodicamente as sessões e os dispositivos ativos nas definições da conta Microsoft, Google ou Apple e terminar a sessão de tudo o que não se reconheça.
5. Quando disponível, usar uma chave de segurança física em vez de um código ou de uma aprovação por app, uma vez que verifica o endereço real do site e não um código copiado à mão.

## Relevância para a FireAI

O phishing por código de dispositivo não é, no essencial, uma app maliciosa a ligar-se a partir de um Mac. Acontece através das ações da própria pessoa numa página de início de sessão real e legítima da Microsoft ou da Google, e a tomada da conta ocorre nos servidores dessa empresa e não na máquina usada. A FireAI não vê o que se passa dentro dos sistemas de identidade da Microsoft ou da Google, não consegue saber que um código foi obtido por phishing e não legitimamente, e não pode revogar uma sessão ou um token roubado numa conta; essa parte só as definições de segurança do próprio fornecedor da conta e a vigilância da pessoa a podem fazer.

A FireAI pode ainda assim ajudar, modestamente: as suas [listas de informações sobre ameaças](https://hisnlabs.com/pt/docs/threat-intelligence-feeds) podem bloquear um domínio de phishing conhecido se for alcançado através de uma ligação, e [Investigar](https://hisnlabs.com/pt/docs/investigate-a-connection) ou o [mapa-múndi](https://hisnlabs.com/pt/docs/world-map) podem ajudar a reparar que um navegador contacta de repente um servidor desconhecido. É uma camada adicional útil, não a solução; a verdadeira defesa contra esta burla é recusar introduzir um código que não se pediu.

> Ao reforçar a segurança das contas, veja também o que comunica discretamente com a internet num Mac: experimente a FireAI gratuitamente durante 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitações

As notícias sobre as datas das detenções variam: a cobertura ligada à Microsoft situa as detenções em Londres entre 11 e 18 de setembro, pelo que a data exata não está confirmada [[2]](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html). As cerca de 12 000 caixas de correio comprometidas estão todas ligadas a ataques do EvilTokens especificamente contra contas Microsoft; nenhuma das fontes documenta um caso confirmado de phishing por código de dispositivo contra uma conta Apple ou Google através deste serviço em concreto, pelo que esse risco é aqui descrito como uma propriedade da técnica em geral e não como algo de que este desmantelamento tenha encontrado provas [[1]](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/).

Experimente a [FireAI, da HisnLabs](https://hisnlabs.com/pt/download) gratuitamente durante 17 dias.

## Sources

- [Microsoft Security Blog (Microsoft Threat Intelligence), 22 September 2026: Unmasking EvilTokens: Getting to the root of device code phishing](https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/)
- [The Hacker News, 23 September 2026: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises](https://thehackernews.com/2026/09/microsoft-takes-down-eviltokens-device.html)
- [TechSpot (Skye Jacobs), 23 September 2026: Microsoft takes down EvilTokens phishing service that used AI to mine hacked inboxes for payment fraud](https://www.techspot.com/news/113952-microsoft-takes-down-eviltokens-service-used-ai-turn.html)
