Voltar aos alertas
ALERTA11 de ago de 2026

Novo golpe invade contas corporativas da Microsoft sem precisar da sua senha

Criminosos estão usando um recurso legítimo da Microsoft para sequestrar e-mails e arquivos de empresas — e a vítima autoriza o acesso sem perceber.

Compartilhar:
A Kaspersky identificou um golpe sofisticado que está circulando no Brasil e que consegue invadir contas corporativas da Microsoft — como e-mail, Teams e SharePoint — **sem precisar roubar a senha da vítima**. O ataque foi detalhado em agosto de 2026 e já preocupa especialistas em segurança digital. Tudo começa com um e-mail de phishing com assunto urgente, como "orçamento pendente" ou "pedido de compra". A mensagem traz um link que leva a uma página falsa, onde aparece um aviso de que o documento está "protegido" e que é preciso digitar um código para visualizá-lo. O que a vítima não sabe é que, enquanto ela está nessa página, o criminoso já iniciou em segundo plano uma solicitação legítima de acesso à conta Microsoft dela. A própria Microsoft gera um código de autorização — e é exatamente esse código que a página falsa exibe. Ao digitá-lo, o funcionário autoriza, sem perceber, que um dispositivo desconhecido acesse toda a sua conta corporativa. ## Como se proteger - **Nunca autorize a conexão de um novo dispositivo** que você mesmo não iniciou naquele momento. - Documentos legítimos de empresas ou bancos pedem senhas que você já conhece (como o CPF), não códigos digitados em sites externos. - Se receber um e-mail com link urgente, acesse o serviço diretamente pelo navegador, digitando o endereço oficial — nunca clique no link da mensagem. - Antes de inserir qualquer dado, confira se o endereço do site é realmente o esperado. - Desconfie de parâmetros estranhos na URL, como "redirect_uri" ou "return_url". ## O que fazer se você já caiu no golpe - **Avise imediatamente o setor de TI** da sua empresa — quanto mais rápido, menor o estrago. - Troque a senha da sua conta Microsoft e revogue todos os dispositivos conectados (isso pode ser feito em account.microsoft.com > Segurança > Dispositivos). - Verifique se houve acesso indevido a e-mails, arquivos ou conversas no Teams. - Registre um boletim de ocorrência para documentar o incidente. - Se dados de clientes ou parceiros foram expostos, a empresa pode ter obrigação legal de notificá-los.

Fonte/referência: https://canaltech.com.br/seguranca/novo-golpe-no-brasil-rouba-acesso-a-contas-microsoft-sem-usar-sua-senha/

Está passando por algo parecido agora?

Selecione o cenário e receba orientação imediata.

Quero ajuda agora