O roubo de tokens de sessão é um ataque em que criminosos se apropriam da prova digital de que você já fez login, para entrar na sua conta do Microsoft 365 sem senha nem segundo fator. Após um login bem-sucedido, o provedor de identidade emite tokens de acesso e de atualização e o navegador guarda um cookie de sessão. Quem possui esses itens é tratado como você até que expirem ou sejam revogados.
Hoje essa é a principal forma de contornar a autenticação multifator (MFA). Pesquisadores que acompanham as campanhas de setembro de 2026 descrevem uma onda de phishing que abusa de fluxos legítimos de login da Microsoft em vez de caixas de senha falsas. A campanha CSuite combina o roubo de sessões do Microsoft 365 com ferramentas de administração remota como ScreenConnect, Action1, Atera, Syncro e PDQ Connect, e dados de sandbox indicam que cerca de metade das amostras vem dos Estados Unidos. Outra, a N0va, usa phishing de código de dispositivo para coletar tokens de usuários na América do Norte e na Europa, imitando Teams, SharePoint, OneDrive, DocuSign e Zoom.
Para gestores de TI e CIOs a lição é clara: a MFA sozinha já não prova que a pessoa é quem diz ser. Uma sessão roubada ignora o aviso por completo. Proteger a identidade agora significa proteger a sessão, o dispositivo e o caminho de rede ao redor, que é o núcleo de um moderno programa de cibersegurança.
Por que a MFA falha diante desses ataques? Porque o invasor nunca precisa vencê-la. Duas técnicas dominam.
A primeira é o phishing adversary-in-the-middle (AiTM). A vítima clica em um link para uma página idêntica que faz proxy do login real da Microsoft em tempo real. O usuário digita a senha, aprova a MFA e vê uma caixa de e-mail normal, enquanto o proxy copia em silêncio o cookie de sessão. A segunda é o phishing de código de dispositivo. O invasor inicia uma solicitação legítima de autorização de dispositivo e convence a vítima a digitar um código curto na página real microsoft.com/devicelogin, muitas vezes sob o pretexto de um documento compartilhado ou de uma reunião no Teams. A vítima conclui a MFA no site legítimo e, com isso, entrega tokens válidos ao invasor.
Os dois métodos são difíceis de perceber porque toda página que o usuário vê é real ou um relé perfeito, e todo registro mostra um login bem-sucedido e verificado por MFA. Em seguida os invasores leem e-mails, criam regras de caixa de entrada, registram seus próprios dispositivos e instalam software de acesso remoto para persistir, um padrão que costuma terminar em fraude ou ransomware.
Para organizações na América Latina e nos EUA que dependem de login único em e-mail, arquivos e Teams, uma única sessão roubada pode expor todo o ambiente de trabalho em minutos.
Como impedir o roubo de tokens na prática? Tratando-o como um problema de identidade e rede em camadas, e não como um único produto.
Cada camada elimina uma opção de que o invasor precisa, de modo que uma falha isolada deixa de virar uma violação.
Por que as empresas precisam agir agora? Porque o impacto de uma sessão roubada é maior que o de uma senha roubada. Um único token pode expor caixas de e-mail, bibliotecas do SharePoint e conversas do Teams, e serve para se passar por um executivo em um pedido de pagamento.
Fechar essa lacuna gera valor mensurável. Menor risco de fraude e ransomware, pois os invasores perdem o ponto de apoio para se mover lateralmente. Resposta mais rápida, porque o monitoramento centralizado e a revogação automática de sessões reduzem o tempo de permanência. Confiança regulatória, já que evidências de autenticação forte, acesso condicional e registros de incidentes sustentam a conformidade com a LGPD, a Lei 1581 da Colômbia e as normas estaduais de privacidade dos EUA, além de ajudar na renovação de seguros cibernéticos. Melhor experiência do usuário, porque passkeys e chaves de segurança costumam ser mais rápidas do que digitar códigos.
O desenho da rede também importa. O tráfego de usuários remotos e de filiais deve ser inspecionado de forma consistente, chegue à nuvem pelo escritório ou de casa. Combinar controles de identidade com conectividade multioperadora e SD-WAN dá à TI um caminho único, previsível e seguro até o Microsoft 365 e outros serviços de nuvem, e mantém disponíveis e protegidas ferramentas como a telefonia do Microsoft Teams.
O que um CIO deve perguntar à equipe esta semana? Três perguntas revelam a maior parte do risco. O fluxo de código de dispositivo está bloqueado pelo Acesso Condicional para quem não precisa dele? Quais ferramentas de administração remota estão aprovadas e perceberíamos uma não autorizada? Quanto tempo levamos para revogar todas as sessões ativas de uma identidade suspeita? Se alguma resposta for desconhecida, a organização depende da sorte. Medir esses tempos e ensaiá-los em um exercício de mesa transforma a segurança de identidade em uma capacidade que a diretoria, os auditores e as seguradoras podem verificar.
A HIT Communications opera há mais de 30 anos serviços corporativos de telecomunicações e TI na América Latina, nos Estados Unidos e na Europa. Essa experiência permite que uma única equipe enxergue o quadro completo: o provedor de identidade, o equipamento, a rede e as plataformas de voz e colaboração que os invasores tentam alcançar.
Nossos serviços de segurança incluem SOC gerenciado, monitoramento SIEM e MDR 24 horas, desenho de zero trust, endurecimento do acesso condicional no Microsoft 365 e playbooks de resposta a incidentes que incluem revogação de sessões e isolamento de dispositivos. Na infraestrutura, nossos serviços gerenciados de TI, backup em nuvem e conectividade multioperadora mantêm o negócio funcionando enquanto os controles são reforçados, e o Microsoft Teams Direct Routing e o PABX em nuvem mantêm a voz sobre a mesma base segura.
Se você não sabe o quanto seu tenant está exposto ao phishing de código de dispositivo ou a ataques AiTM, podemos revisar suas políticas de Acesso Condicional, o inventário de RMM e a cobertura de monitoramento e entregar um plano de remediação priorizado. Saiba mais sobre nossos serviços gerenciados de TI e como atuamos na sua região.
O roubo de tokens de sessão e o phishing de código de dispositivo mostram que os invasores se adaptaram à MFA. A resposta vencedora é proteger toda a sessão: autenticação resistente a phishing, fluxo de código de dispositivo restrito, exigência de dispositivos confiáveis, ferramentas remotas controladas e detecção permanente.
Comece esta semana desativando o fluxo de código de dispositivo onde não for necessário, auditando quais ferramentas de RMM estão aprovadas e cadastrando usuários privilegiados em chaves FIDO2 ou passkeys. Depois avance para o monitoramento contínuo, para que uma sessão roubada seja detectada e revogada antes de virar incidente.
Pronto para fechar essa lacuna? Fale com a HIT Communications e agende uma avaliação de segurança de identidade e sessões com nossos especialistas.

Descubra como podemos transformar o seu negócio. Fale com um dos nossos especialistas agora!
Entre em contato