🕵️O roubo de sessão após autenticação (AiTM)
Em vez de roubar uma palavra-passe, esta técnica intercepta a sessão logo depois de a vítima ter validado o seu código de dupla autenticação — o atacante posiciona-se como um intermediário invisível entre a vítima e o serviço real. Resultado: a dupla autenticação até aconteceu, mas não serviu de nada. Só em outubro de 2025, a Microsoft bloqueou mais de 13 milhões de emails maliciosos ligados a um único destes kits («Tycoon 2FA»), usado contra contas Microsoft 365 em todo o mundo.
Microsoft Defender for Office 365, outubro de 2025☎️O phishing por chamada de retorno (TOAD)
Um email sem ligação nem anexo: apenas um número para ligar de volta por causa de uma fatura duvidosa ou uma subscrição a confirmar. Sem URL a analisar nem ficheiro a verificar, os filtros automáticos clássicos não detetam nada — a burla joga-se inteiramente ao telefone, onde um falso consultor guia a vítima para instalar um acesso remoto ou fornecer os seus dados de acesso. A consultora de investigação Trustwave mediu um aumento de 140% destas campanhas entre julho e setembro de 2024, com a Microsoft, a Norton, a PayPal e a DocuSign entre as marcas mais imitadas.
Trustwave, 2024-2025O ponto comum: contornar o automatismo, não a atenção
Estas duas técnicas não exploram uma falha técnica no sentido clássico — exploram uma limitação estrutural das ferramentas de deteção automatizadas, suprimindo o elemento que sabem analisar (uma ligação, um anexo). O que resta é uma interação humana construída para parecer legítima: uma página de início de sessão idêntica à original, ou uma voz tranquilizadora do outro lado da linha. É precisamente o tipo de esquema que uma proteção multicanal deve aprender a reconhecer em vez de analisar.
Perguntas frequentes
A dupla autenticação ainda protege contra o phishing?
Continua útil contra o roubo de palavra-passe simples, mas já não contra um ataque «adversary-in-the-middle»: o atacante intercepta a sessão logo após a validação do código, portanto a dupla autenticação já aconteceu — inutilmente.
O que é o phishing por chamada de retorno (TOAD)?
Um email sem ligação nem anexo, apenas um número de telefone para ligar de volta por um motivo credível (fatura, subscrição). Já ao telefone, um falso consultor guia a vítima para instalar um software ou fornecer os seus dados de acesso.
Porque é que estas técnicas escapam aos filtros automáticos?
Porque muitas vezes não contêm nem ligação suspeita nem anexo malicioso a analisar — a burla joga-se na interação humana, ao telefone ou numa página que imita perfeitamente a verdadeira.
Outros mercados que cobrimos
Estas técnicas mais avançadas — anexos armadilhados, páginas de autenticação clonadas — já têm relatórios técnicos dedicados nos mercados de língua portuguesa que acompanhamos.
🇦🇴Angola — spear-phishing com anexos armadilhados e páginas de captura de credenciais (agosto de 2025)
No seu relatório de Táticas, Técnicas e Procedimentos (TTPs) observados em Angola de agosto de 2025, a XCIFRA (Cybersecurity Services) documenta campanhas de phishing e spear-phishing com anexos LNK/PDF armadilhados associados a páginas falsas de captura de credenciais, usadas como vetor de acesso inicial. A empresa recomenda formação anti-phishing específica para este tipo de ficheiro e para a engenharia social em língua portuguesa.
Fonte: XCIFRA, Táticas, Técnicas e Procedimentos (TTPs) Observados em Angola — Agosto de 2025.🇨🇻Cabo Verde — falsas páginas de início de sessão único para roubo de credenciais (agosto de 2025)
O mesmo tipo de relatório, dedicado a Cabo Verde, identifica campanhas de spear-phishing e de comprometimento de email empresarial (BEC) com mensagens em português, anexos PDF/LNK e páginas falsas de "single sign-on" para captura de credenciais — documentos bem redigidos e enviados em horários alinhados com o expediente local, seguidos de indicadores como a criação de regras de reencaminhamento automático para contas externas.
Fonte: XCIFRA, Táticas, Técnicas e Procedimentos (TTPs) Observados em Cabo Verde — Agosto de 2025.Não incluímos aqui um cartão para Moçambique: o Banco de Moçambique publicou um alerta sobre tentativas de phishing, mas sem detalhar a técnica usada nem uma métrica documentada com a mesma precisão. Preferimos deixar o cartão de fora a forçar uma equivalência que a fonte não sustenta.
Esta mesma sofisticação — páginas falsas cada vez mais convincentes, em qualquer um destes mercados — é a razão de ser d'O Círculo, o modo Família da Egidio: até 4 telemóveis protegidos com uma só subscrição, útil quando a família está espalhada por vários destes mercados.