MFA não é tudo igual: por que FIDO2/WebAuthn bloqueia o phishing

Código por SMS, push e chave de segurança resistem a ataques muito diferentes

Em 2025, 4,62 bilhões de registros de roubo de identidade circularam na darknet, alta de 79% sobre 2024. Ativar a autenticação multifator reduz o valor de uma senha roubada, mas o resultado depende do fator escolhido. Código por SMS e notificação push cedem a ataques que o FIDO2/WebAuthn, o padrão de MFA resistente a phishing, bloqueia pelo desenho do protocolo.

Credencial exposta é o principal combustível das intrusões

Em ambientes de nuvem, o comprometimento de identidade segue como vetor de intrusão dominante. A maioria dos incidentes confirmados na nuvem em 2025 começou com credenciais roubadas, expostas ou mal utilizadas, sem exploração de infraestrutura.

Os registros que circulam na darknet saem principalmente de malware que rouba credenciais (infostealers) e de listas combinadas de usuário e senha. Os logs costumam trazer dados do navegador da vítima, o que permite reutilização imediata, mais rápida que força bruta ou password spraying. Eles alimentam tentativas de tomada de conta em VPN, portais de SSO e webmail.

Na nuvem, quem entra com credencial válida opera dentro do comportamento esperado do provedor, sem malware e, muitas vezes, sem acionar os controles tradicionais. Nesse cenário, o segundo fator é o controle que separa a senha roubada do acesso.

Por que SMS e push falham

SMS e push têm uma fraqueza em comum: nada no processo amarra o fator ao site verdadeiro. O código vale em qualquer página em que for digitado, e a aprovação vale para qualquer pedido de login. Três ataques exploram isso.

SIM swap. O atacante convence a operadora a transferir o número da vítima para outro chip. A partir daí, o código por SMS chega ao aparelho dele.

MFA fatigue. Com a senha em mãos, o atacante dispara pedidos de aprovação push em sequência, até o usuário aceitar um por cansaço ou engano. Exigir que o usuário digite no aplicativo o número exibido na tela de login reduz esse risco, mas não impede o ataque seguinte.

Proxy reverso. A página de phishing fica entre a vítima e o site verdadeiro e repassa tudo em tempo real. A vítima digita senha e código, ou aprova o push, e o site legítimo conclui o login. O proxy captura o cookie de sessão e o atacante passa a usar a conta já autenticada. Do ponto de vista do site, o MFA foi cumprido corretamente.

Além disso, as campanhas atuais chegam por QR code e por fluxos sem link, que levam a vítima para o celular e escapam dos filtros de URL do e-mail.

Como o FIDO2/WebAuthn quebra o ataque

O FIDO2/WebAuthn substitui o código compartilhado por criptografia de chave pública. Duas propriedades fazem dele o MFA resistente a phishing.

A chave privada nunca é enviada ao site. No cadastro, o autenticador (uma chave de segurança física, o celular ou o notebook) gera um par de chaves exclusivo para aquele site. O servidor guarda só a chave pública. A chave privada fica com o autenticador. No login, o servidor manda um desafio e o autenticador o assina depois de um toque, biometria ou PIN local. Não existe código para digitar, ditar por telefone ou interceptar.

A origem é verificada. O navegador informa ao autenticador qual domínio está pedindo o login, e a credencial só responde ao domínio em que foi registrada. Em uma página falsa, mesmo idêntica à original, o domínio é outro e a assinatura não acontece. O proxy reverso fica sem nada para repassar, e o usuário não precisa reconhecer o golpe para estar protegido.

Fator SIM swap MFA fatigue Proxy reverso
Código por SMS Vulnerável Não se aplica Vulnerável
Notificação push Não se aplica Vulnerável Vulnerável
FIDO2/WebAuthn Não se aplica Não se aplica Resiste

O FIDO2 protege o momento do login. Depois dele, a sessão passa a ser representada por um cookie ou token, que um infostealer pode copiar do navegador e reutilizar. Por isso, revogar sessões e tokens continua sendo parte da defesa.

Quando não dá para migrar tudo, comece pelas contas privilegiadas

Se a troca não puder ser feita de uma vez, a ordem de migração segue o dano que cada conta pode causar.

  1. Contas raiz de nuvem e administradores de identidade e SSO. Conta raiz sem MFA encurta o caminho entre o acesso e o impacto.
  2. Acesso remoto. VPN corporativa e RDP são os tipos de acesso mais anunciados à venda por corretores de acesso inicial.
  3. Demais usuários, a começar por quem acessa dados sensíveis.

Para contas privilegiadas, prefira chaves de segurança físicas, em que a chave privada fica presa ao hardware. Passkeys sincronizadas replicam a chave, cifrada, entre os aparelhos do mesmo usuário. Isso facilita a recuperação, mas faz a proteção depender também da conta que sincroniza.

Enquanto SMS ou push continuarem ativos, trate-os como controle provisório. Exija a digitação do número no push, limite as tentativas e monitore login bem-sucedido depois de falhas repetidas ou de vários desafios de MFA.

Checklist: 6 itens para avaliar o MFA da sua empresa hoje

    1. Inventário de fatores. Sabemos quais contas usam SMS, push e FIDO2/WebAuthn?
    2. Cobertura. Existe conta sem MFA nenhum, como conta raiz de nuvem, conta de serviço ou conta de emergência? A aplicação inconsistente do MFA é uma das condições que os ataques de força bruta exploram.
    3. Contas privilegiadas. Todos os administradores autenticam com FIDO2/WebAuthn?
    4. Fallback e recuperação. Quem já usa FIDO2 ainda pode cair para SMS ou recuperar a conta por um processo mais fraco?
    5. Proteção do push. Onde o push permanece, há digitação de número e limite de tentativas?
    6. Sessão e resposta. Conseguimos revogar sessões e tokens de uma conta comprometida, e medimos quanto tempo isso leva?

    Cada “não” ou “não sei” vira um item de trabalho com dono e prazo. Os itens 2 e 3 vêm primeiro.

Participe do CyberSprint

Até 31/10, nós liberamos uma pergunta de cibersegurança por dia no CyberSprint, a campanha da Fast Lane para o mês da cibersegurança. Participe do CyberSprint, responda uma pergunta por dia e concorra a um drone DJI Mini 4K: Inscreva-se aqui!


Fonte: Relatório do Cenário Global de Ameaças 2026, FortiGuard Labs / Fortinet, 2026. Funcionamento do protocolo conforme as especificações públicas WebAuthn (W3C) e FIDO2 (FIDO Alliance).

Cyber Security, Fast Lane, Uncategorized

A Fast Lane é uma empresa global premiada, especializada em treinamentos em tecnologia e negócios, além de oferecer serviços de consultoria para transformação digital. Como único parceiro global dos três principais provedores de nuvem — Microsoft, AWS e Google — e parceiro de outros 30 importantes fornecedores de TI, incluindo Cisco, Aruba, VMware, Palo Alto Networks, Red Hat, entre outros, a Fast Lane oferece soluções de qualificação e serviços profissionais que podem ser escalados conforme a necessidade. Mais de 4.000 profissionais experientes da Fast Lane treinam e orientam clientes de organizações de todos os tamanhos em 90 países ao redor do mundo, nas áreas de nuvem, inteligência artificial, cibersegurança, desenvolvimento de software, redes sem fio e mobilidade, ambiente de trabalho moderno, bem como gestão de TI e projetos.

Mais artigos sobre o tema
Cyber Security
Descubra todos os treinamentos e certificações em Cyber Security que Fast Lane oferece.

Calendário de treinamentos Fast Lane

Quer saber quais treinamentos vão acontecer em breve? Consulte nosso calendário e adquira os conhecimentos com nossos experts.