FEDERAÇÃO NACIONAL DOS TRABALHADORES EM TECNOLOGIA DA INFORMAÇÃO

A FEDERAÇÃO DE TI QUE MAIS CRESCE NO BRASIL!

Golpe usa passkey para manter acesso a contas mesmo após troca de senha

Kit vendido em fóruns clandestinos usa phishing para capturar credenciais e cadastrar uma passkey controlada pelo criminoso
golpe-passkey-manter-contas-mesmo-apos-troca-senha
IA decifra padrão do DNA que ajuda a determinar quando genes são ativados - Foto: Reprodução/Magnific/paripat9298

Golpe – Um novo tipo de ferramenta usada em golpes digitais consegue contornar uma das principais medidas recomendadas após uma invasão de conta: trocar a senha e encerrar as sessões ativas. Batizado de iAuthFlow v2, o kit captura informações de login e cadastra uma nova chave de acesso, conhecida como passkey, sob controle do invasor.

A ferramenta foi identificada por especialistas da empresa de cibersegurança Abnormal em fóruns de crimes digitais em língua russa. Comercializado como serviço, o kit tem preço inicial anunciado de US$ 10 mil, cerca de R$ 55 mil. Há versões voltadas para plataformas como Google, Microsoft, Apple (iCloud) e LinkedIn. A análise da empresa se concentrou no funcionamento do golpe contra contas do Gmail.

LEIA: Pesquisa usa IA para desvendar como células decidem quando ativar genes

Ataque começa com página falsa de login

A estratégia utilizada pelo iAuthFlow v2 começa de maneira semelhante a um golpe de phishing tradicional. A vítima recebe um link personalizado e é direcionada para uma página que reproduz a aparência da tela oficial de login do Google.

Por trás dessa página, porém, a ferramenta mantém um navegador operado nos servidores do criminoso. O sistema funciona como um intermediário e encaminha as informações fornecidas pela vítima em tempo real para o serviço legítimo.
Dessa forma, quando o usuário informa o e-mail, a senha ou o código de autenticação em duas etapas, os dados são enviados ao Google verdadeiro, que realiza a validação do acesso.

O diferencial do golpe aparece depois que o login é confirmado. Em vez de permitir imediatamente que a vítima entre na caixa de entrada, o sistema apresenta uma tela de carregamento ou verificação. Durante esse curto intervalo, o programa acessa as configurações de segurança da conta e cadastra uma nova passkey pertencente ao invasor.

Passkey permite novo acesso

As passkeys foram desenvolvidas como uma alternativa às senhas tradicionais e podem utilizar biometria ou chaves criptográficas para autenticar o usuário. Como funcionam como credenciais independentes vinculadas à conta, elas seguem regras diferentes das senhas convencionais.

Essa característica é explorada pelo iAuthFlow v2. Quando uma pessoa identifica que sua conta foi comprometida, uma das primeiras medidas costuma ser alterar a senha e desconectar os dispositivos e sessões que estavam ativos.

Essa ação pode interromper a sessão utilizada pelo criminoso, mas não necessariamente remove a passkey que foi cadastrada durante o ataque.

Segundo a análise da Abnormal, quando o acesso do invasor depende apenas de cookies de sessão capturados, a troca da senha e a revogação das sessões normalmente encerram a invasão. A empresa também aponta que a alteração da senha revoga senhas de aplicativos e tokens OAuth com permissões do Gmail, embora algumas conexões de terceiros e dispositivos autorizados possam permanecer ativos.

No caso do novo golpe, entretanto, o criminoso ganha uma forma diferente de autenticação. Mesmo que a vítima escolha uma nova senha, a chave de acesso adicionada clandestinamente continua associada à conta.
Assim, o invasor pode retornar à tela de login do Google, selecionar a opção “Tentar de outro jeito” e utilizar a passkey cadastrada para recuperar o acesso à conta de e-mail.

Trocar a senha pode não ser suficiente

A investigação da Abnormal foi baseada em demonstrações em vídeo, registros de funcionamento e mensagens publicadas pelo desenvolvedor da ferramenta em fóruns clandestinos. Os especialistas não executaram diretamente o iAuthFlow v2 em testes próprios.

A análise, porém, aponta para uma mudança importante na forma de lidar com contas comprometidas: a redefinição da senha, sozinha, pode não ser suficiente para eliminar o acesso de um invasor.

Diante de uma suspeita de invasão, a recomendação apresentada no estudo é verificar detalhadamente as configurações de segurança da conta. Além de trocar a senha e encerrar sessões, o usuário deve conferir todas as chaves de acesso cadastradas e remover aquelas que não reconhecer.

Também é importante verificar se o invasor modificou outras configurações da conta, como a criação de regras para encaminhamento automático de mensagens ou filtros ocultos. Essas alterações podem permanecer mesmo depois que a senha é redefinida e permitir que o criminoso continue interferindo no recebimento e gerenciamento dos e-mails.

Acumule cashback e transfira o dinheiro direto para sua conta!

A Bee Fenati (saiba mais aqui) segue em expansão para garantir aos seus usuários cada vez mais benefícios. Agora a plataforma conta com a Benefícios Rede Bee, que reúne descontos em dezenas de grandes marcas, com muitas delas oferecendo cashback, ou seja, o retorno de um valor da sua compra que poderá ser transferido para sua conta! (Saiba mais aqui)

Baixe o aplicativo nas lojas App Store (iOS) e Play Store (Android) e aproveite agora!

A rede oferece em um único ambiente ofertas em áreas como educação, compras, viagens, lazer, serviços, tecnologia e muito mais. Dentre as marcas parceiras estão Magalu, Renner, Drogasil, C&A, Casas Bahia, Petz, e outras dezenas de opções que oferecem tudo que você precisa na sua rotina!

Além de poderem aproveitar os descontos oferecidos pelas marcas parceiras, os sócios e contribuintes dos sindicatos filiados à Fenati (Federação Nacional dos Trabalhadores em Tecnologia da Informação) podem receber de volta um percentual a cada compra que realizarem em parceiros que oferecem o cashback.

Este valor fica em uma carteira digital dentro da plataforma e, a partir de R$ 20 reais acumulados em cashback, o trabalhador pode enviar o dinheiro direto para sua conta bancária! Na prática, a ferramenta permite que sócios e contribuintes dos sindicatos filiados à Fenati ZEREM o valor da sua contribuição assistencial e/ou associativa!

Atualmente, o valor da contribuição é de R$ 32,50 por mês para sócios e R$ 35 por mês para contribuintes, ou seja, é possível recuperar todo esse valor e ainda acumular muito mais – tudo isso contribuindo para fortalecer a categoria e transformando as compras do dia a dia em ganho real.

Qualifique-se agora com a Fenati Academy!

Dentro da Bee Fenati, o usuário encontra ainda a Fenati Academy, que oferece mais de 8 mil opções de qualificação e atualização profissional com bolsa integral para sócios e contribuintes de sindicatos filiados à Fenati. (Saiba mais)

Na plataforma, o profissional pode acessar o Sindplay, streaming de qualificação para profissionais de TI reconhecido como a “Netflix de TI”, que possui cursos em áreas como cibersegurança, Inteligência Artificial, desenvolvimento de softwares, desenvolvimento para a internet, administração de sistemas e redes, ciência de dados, gestão de projetos de TI, blockchain e tecnologias de moedas digitais, entre outras. (Saiba mais)

A ferramenta oferece também cursos em parceria com a Cisco Networking Academy, com CERTIFICAÇÕES GRATUITAS em áreas como segurança cibernética, Redes, IA, Ciência de dados, Inglês para TI, Programação, Tecnologia da informação, Alfabetização digital, Habilidades Profissionais (Soft skills) e Sustentabilidade. (Saiba mais)

Outra parceria da Fenati Academy é a Oracle University, uma das maiores referências globais em tecnologia. Os usuários já podem acessar cursos, trilhas de aprendizado e obter certificações Oracle gratuitamente ou com descontos exclusivos. Os conteúdos passam por áreas estratégicas como bancos de dados, computação em nuvem, inteligência artificial, desenvolvimento, automação e soluções corporativas. (Saiba mais)

Encontre o emprego dos seus sonhos com a Bee Hunter!

Sócios e contribuintes contam ainda com uma ferramenta para se aproximarem das melhores oportunidades do mercado de trabalho: a Bee Hunter, uma plataforma inteligente da Bee Fenati que utiliza tecnologia e inteligência artificial para tornar a busca por vagas mais eficiente, estratégica e conectada ao perfil de cada usuário. (Saiba mais aqui)

A partir do cadastro do currículo, a plataforma utiliza inteligência artificial para analisar informações como experiências, competências e objetivos profissionais, cruzando esses dados com vagas disponíveis em empresas parceiras como Vagas.com, Sinergy e Trampos e identificando as posições que mais combinam com o perfil do usuário.

A Bee Hunter vai além e auxilia o profissional a estar preparado para a vaga dos sonhos! Isso porque nossa inteligência analisa o perfil e sugere cursos da Fenati Academy que vão ajudá-lo a ampliar sua qualificação e elevar a aderência às vagas desejadas. Acesse agora clicando aqui e encontre seu emprego dos sonhos!

(Com informações de Tecmundo)

(Foto: Reprodução/Magnific/paripat9298)

Mais recentes

Depois dos 40, algumas escolhas podem ajudar a preservar a saúde do cérebro; saiba

Depois dos 40, algumas escolhas podem ajudar a preservar a saúde do cérebro; saiba

É nesta quarta! Webinar da Komunidade com a Bee Fenati aborda doenças neurológicas

É nesta quarta! Webinar da Komunidade com a Bee Fenati aborda doenças neurológicas

Brasil e Turquia firmam acordo para ampliar negócios e tecnologia nuclear

Brasil e Turquia firmam acordo para ampliar negócios e tecnologia nuclear

Califórnia amplia proteção de menores contra riscos de IA e algoritmos viciantes

Califórnia amplia proteção de menores contra riscos de IA e algoritmos viciantes

Robôs começam a assumir tarefas de manutenção em data centers da Meta

Robôs começam a assumir tarefas de manutenção em data centers da Meta

Programação, dados de clientes e PDFs: como funcionava a ‘linha de montagem’ de fraudes do Banco Master

Programação, dados de clientes e PDFs: como funcionava a ‘linha de montagem’ de fraudes do Banco Master

China rebate ‘alarmismo’ sobre riscos da IA e defende desenvolvimento da tecnologia

China rebate ‘alarmismo’ sobre riscos da IA e defende desenvolvimento da tecnologia

Doenças neurológicas serão tema do próximo webinar da Komunidade com a Bee Fenati

Doenças neurológicas serão tema do próximo webinar da Komunidade com a Bee Fenati

Acordo de PLR 2026 é aprovado por trabalhadores da Empresometro

Acordo de PLR 2026 é aprovado por trabalhadores da Empresometro

Tecnologia brasileira será usada em supertelescópio que investigará o início do Universo

Tecnologia brasileira será usada em supertelescópio que investigará o início do Universo

Ataques virtuais com IA crescem três vezes mais rápido no Brasil que a média global

Ataques virtuais com IA crescem três vezes mais rápido no Brasil que a média global

Brasil registra mais de 3 tentativas de golpes digitais por segundo em 2026

Brasil registra mais de 3 tentativas de golpes digitais por segundo em 2026

Trabalhadores da Mannesoft aprovam acordo de PLR 2026

Trabalhadores da Mannesoft aprovam acordo de PLR 2026

Profissionais esperam IA confiável, mas veem distância entre expectativa e prática

Profissionais esperam IA confiável, mas veem distância entre expectativa e prática

IA cria atlas de 9 bilhões de alterações no DNA que pode ajudar a encontrar causas de doenças

IA cria atlas de 9 bilhões de alterações no DNA que pode ajudar a encontrar causas de doenças