Credencial exposta é o principal combustível das intrusões
Em ambientes de nuvem, o comprometimento de identidade segue como vetor de intrusão dominante. A maioria dos incidentes confirmados na nuvem em 2025 começou com credenciais roubadas, expostas ou mal utilizadas, sem exploração de infraestrutura.
Os registros que circulam na darknet saem principalmente de malware que rouba credenciais (infostealers) e de listas combinadas de usuário e senha. Os logs costumam trazer dados do navegador da vítima, o que permite reutilização imediata, mais rápida que força bruta ou password spraying. Eles alimentam tentativas de tomada de conta em VPN, portais de SSO e webmail.
Na nuvem, quem entra com credencial válida opera dentro do comportamento esperado do provedor, sem malware e, muitas vezes, sem acionar os controles tradicionais. Nesse cenário, o segundo fator é o controle que separa a senha roubada do acesso.
Por que SMS e push falham
SMS e push têm uma fraqueza em comum: nada no processo amarra o fator ao site verdadeiro. O código vale em qualquer página em que for digitado, e a aprovação vale para qualquer pedido de login. Três ataques exploram isso.
SIM swap. O atacante convence a operadora a transferir o número da vítima para outro chip. A partir daí, o código por SMS chega ao aparelho dele.
MFA fatigue. Com a senha em mãos, o atacante dispara pedidos de aprovação push em sequência, até o usuário aceitar um por cansaço ou engano. Exigir que o usuário digite no aplicativo o número exibido na tela de login reduz esse risco, mas não impede o ataque seguinte.
Proxy reverso. A página de phishing fica entre a vítima e o site verdadeiro e repassa tudo em tempo real. A vítima digita senha e código, ou aprova o push, e o site legítimo conclui o login. O proxy captura o cookie de sessão e o atacante passa a usar a conta já autenticada. Do ponto de vista do site, o MFA foi cumprido corretamente.
Além disso, as campanhas atuais chegam por QR code e por fluxos sem link, que levam a vítima para o celular e escapam dos filtros de URL do e-mail.