Microsoft Alerta Sobre Novo Golpe de Phishing que Explora Autenticação OAuth sem Senha
A Microsoft emitiu um alerta sobre campanhas de phishing que exploram o protocolo OAuth, usado em autenticações como "Entrar com o Google", para redirecionar vítimas a sites e arquivos maliciosos. O ataque não depende do roubo de credenciais e é direcionado a organizações governamentais e do setor público.
O Protocolo OAuth e a Nova Ameaça
Em março, a Microsoft divulgou a existência de campanhas de phishing que utilizam o protocolo OAuth, um padrão de autorização comum para autenticação em serviços como "Entrar com o Google" ou "Entrar com a Microsoft". O ataque se diferencia por não depender do roubo de credenciais, pois a cadeia de infecção prossegue mesmo com falha total na autenticação. Organizações governamentais e do setor público são os alvos prioritários dessas campanhas. OAuth é um conjunto de regras padronizadas que permite a um sistema confirmar a identidade de um usuário e autorizar o acesso a recursos em seu nome.
Exploração de Erros de Autenticação por Hackers
Os atacantes conseguem registrar aplicativos falsos em plataformas como Microsoft Entra ID ou Google Workspace e configurar o destino de redirecionamento para um servidor sob seu controle. Para acionar o redirecionamento, eles combinam o parâmetro 'prompt=none', que tenta autenticar o usuário silenciosamente sem exibir tela de login, com um escopo intencionalmente inválido. O escopo define as permissões solicitadas pelo aplicativo (acesso a e-mails, contatos, etc.). Ao fornecer um valor inexistente, o atacante garante que a autenticação não será concluída, mas o mecanismo de redirecionamento previsto na especificação do OAuth é ativado, levando o usuário a um ponto controlado pelo criminoso.