Tendvane

← Todos os artigos

Security10 de julho de 2026

O golpe que rouba a sua conta Microsoft sem palavra-passe nem malware: o ConsentFix

Os investigadores de segurança passaram o início de julho de 2026 a alertar para um ataque novo e engenhoso chamado ConsentFix. O que o torna alarmante é aquilo de que não precisa: assume o controlo de uma conta Microsoft 365 sem que o utilizador escreva uma palavra-passe, sem instalar qualquer malware, e sem despoletar a autenticação de dois fatores. Há relatos da conta ser entregue em apenas três segundos.

Eis o gesto de que depende. Recebe um e-mail - muitas vezes com um link alojado num serviço de confiança como o Dropbox - que leva a algo parecido com uma página normal de início de sessão da Microsoft. Para “concluir o início de sessão”, pede-lhe para arrastar um link para a barra de endereços do navegador (ou copiá-lo e colá-lo ali). Esse link entrega silenciosamente ao atacante o seu token de sessão ativo - o passe digital que prova que já tem sessão iniciada - permitindo-lhe entrar diretamente no seu e-mail, OneDrive e ficheiros sem nunca precisar da sua palavra-passe ou do código de dois fatores.

A regra que o mantém em segurança: um início de sessão verdadeiro nunca pede para arrastar, copiar ou colar um link na barra de endereços para o “concluir” - da mesma forma que uma atualização verdadeira nunca pede para colar um comando na caixa Executar (o golpe relacionado ClickFix). Se uma página lhe pedir isso, feche o separador. Também vale a pena iniciar sessão em account.microsoft.com e, em Segurança, rever quais as aplicações que têm acesso à sua conta - remova tudo o que não reconheça, e mude a palavra-passe se achar que foi apanhado.

O ConsentFix funciona ao enganar o utilizador, por isso nenhuma aplicação o consegue bloquear por completo - conhecer o único sinal revelador é a verdadeira defesa. Mas a verificação de Privacidade e contas do Tendvane mostra como as suas contas de início de sessão estão configuradas, para que consiga detetar algo fora do lugar, e se um link fraudulento levou a que algo fosse instalado, a sua Verificação de segurança revela programas de arranque e extensões de navegador inesperados.

Fontes

Transferir o Tendvane