Entre 9 e 10 de setembro de 2026, a Microsoft revelou os detalhes de uma campanha em larga escala em que atacantes usam o tema da atualização de passkeys (início de sessão sem palavra-passe) para sequestrar contas empresariais do Microsoft 365. O ataque está ativo desde maio de 2026. Os atacantes telefonam ou escrevem aos colaboradores para os telemóveis pessoais, fazendo-se passar por suporte informático, e convencem-nos a «atualizar» urgentemente a passkey através de uma ligação enviada, que leva a uma cópia falsa da página de início de sessão da Microsoft. Através de uma técnica adversary-in-the-middle, o site intercepta a sessão ou engana a vítima para que aprove o início de sessão, após o que o atacante regista de imediato o seu próprio método de MFA — garantindo acesso independente da vítima original. A Microsoft associa parte desta atividade aos grupos que rastreia como Storm-3121 e Storm-3032, enquanto investigadores independentes a associam a um cluster mais alargado conhecido como Cordial Spider. Depois de assumir o controlo da conta, os atacantes percorrem metodicamente a Microsoft Graph API, estudam a estrutura de utilizadores e permissões, e depois exportam ficheiros do SharePoint e do OneDrive e o conteúdo das caixas de correio — um processo de exfiltração que demora entre várias horas e vários dias.
Um ataque que acerta exatamente onde nos sentimos seguros
As passkeys foram concebidas como resposta ao phishing clássico de palavras-passe — uma tecnologia que, fisicamente, não pode ser intercetada da mesma forma que uma palavra-passe introduzida num site falso. A ironia desta campanha é que os atacantes não estão a quebrar a própria proteção da passkey — estão a explorar o período de transição. Enquanto os colaboradores ainda não sabem exatamente como deve ser o processo real de mudança para passkey, qualquer «atualização de segurança urgente» convincente por telefone soa credível — sobretudo porque é exatamente a formulação que as próprias empresas têm usado para promover a mudança para passkeys nos últimos dois anos. O resultado é que a própria comunicação sobre reforço de segurança se tornou uma cobertura para o ataque a essa mesma segurança. E uma chamada ou SMS para o telemóvel pessoal é um canal muito menos visível para as equipas de segurança de uma empresa do que um email no correio profissional: não há filtro de spam que apanhe isto, porque não há nada para filtrar.
O que uma pequena empresa no Microsoft 365 pode realmente fazer
Imagine-se um escritório de contabilidade com quinze pessoas, que guarda todos os ficheiros dos clientes no SharePoint. Um colaborador recebe um SMS: «Suporte informático: a sua passkey do Microsoft 365 precisa de nova verificação, aceda à ligação.» A ligação leva a uma página indistinguível da verdadeira. O colaborador introduz os dados, o atacante associa de imediato o seu próprio método de início de sessão — e, ao longo de vários dias, copia tranquilamente os ficheiros dos clientes sem que ninguém repare em nada de anormal: não há anomalias no início de sessão, porque este parece legítimo. É exatamente este o cenário que a Microsoft descreve — com a campanha detetada apenas em setembro, apesar de a primeira atividade ter sido registada em maio.
Uma razão adicional pela qual este vetor é particularmente perigoso para pequenas empresas: quase todo o investimento em cibersegurança das pequenas empresas nos últimos anos concentrou-se no email — filtros de spam, formação sobre «não abrir anexos suspeitos», verificação do remetente. Uma chamada para o telemóvel pessoal ou um SMS está fora do perímetro que alguém na empresa efetivamente controla ou monitoriza, e fora da responsabilidade de um prestador de serviços informáticos, a menos que o contrato preveja explicitamente proteção contra vishing (phishing por voz). E se a conta acabar comprometida e os dados dos clientes vazarem, para uma empresa pequena isto não é só um golpe reputacional, mas também uma questão de obrigações contratuais de confidencialidade perante os clientes — algo raramente detalhado exatamente nas pequenas empresas.
Vale aqui uma ressalva honesta: isto não é motivo para adiar a adoção de passkeys ou MFA — continuam a ser muito mais seguras do que palavras-passe isoladas, e as estatísticas de contas comprometidas através do phishing clássico de palavras-passe são consideravelmente mais elevadas. O problema não está na tecnologia, mas no facto de qualquer atualização técnica de segurança precisar de uma atualização paralela dos hábitos dos colaboradores. O mínimo prático para uma pequena empresa: fixar uma regra simples — o suporte informático (interno ou subcontratado) nunca envia ligações para «confirmar» o início de sessão por SMS ou chamada, e qualquer pedido desse tipo é verificado através de uma chamada separada para um número já conhecido, nunca para o que a pessoa que ligou indicou. Isto custa zero euros e não exige ferramentas novas — apenas um acordo transmitido a cada colaborador, incluindo aqueles que têm a certeza de que a eles ninguém engana.
Na Dayava ajudamos empresas a construir não só automação de processos, mas também a higiene digital básica em torno dela — porque uma automação construída sobre uma conta comprometida trabalha para o atacante, não para si.
Se lhe interessa uma solução semelhante para o seu negócio — deixe o seu pedido em dayava.pt/contactos/.