Proteção contra phishing no Microsoft 365: 3 riscos que as PMEs ignoram
Proteção contra phishing no Microsoft 365: ecrã de login falso usado em ataques a empresas

Proteção contra phishing no Microsoft 365: o que as PMEs precisam de saber em 2026

A maioria das PMEs portuguesas confia no Microsoft 365 para gerir emails, ficheiros e equipas — mas poucas sabem que basta um clique num link falso para comprometer meses de trabalho. A descoberta recente da plataforma ARToken, um serviço de phishing como negócio (PhaaS) afiliado ao conhecido kit EvilTokens, mostra que os ataques ao Microsoft 365 estão mais acessíveis, automatizados e difíceis de detectar do que nunca. E o pior: qualquer pessoa, sem conhecimentos técnicos, pode alugar estas ferramentas por algumas dezenas de euros.

O que é o ARToken e como funciona o phishing moderno

O ARToken é uma plataforma de PhaaS — phishing como serviço — que permite a cibercriminosos lançar campanhas de roubo de credenciais do Microsoft 365 sem precisarem de infraestrutura própria. Funciona como uma loja online: o atacante escolhe um modelo de página de login falsa (que imita na perfeição o ecrã da Microsoft), configura o domínio de envio e dispara emails fraudulentos para listas de contactos. Tudo isto com painéis de controlo intuitivos e suporte ao cliente.

O que torna o ARToken particularmente perigoso é a sua ligação ao EvilTokens, um kit de phishing já conhecido por contornar a autenticação multifactor (MFA) através de técnicas de adversary-in-the-middle. Na prática, quando a vítima introduz as credenciais e o código MFA, o atacante intercepta a sessão em tempo real e ganha acesso total à conta — email, OneDrive, SharePoint, Teams. É como se entregasse a chave do escritório digital a um estranho, sem se aperceber.

Para uma PME, o impacto é imediato: os atacantes usam a conta comprometida para enviar mais phishing internamente, desviar pagamentos, aceder a propostas comerciais ou encriptar ficheiros para pedir resgate. E como o email parece legítimo — muitas vezes vindo de um colega ou fornecedor conhecido — a taxa de sucesso destes ataques é alarmante.

O que diferencia o ARToken de outras ameaças

Até agora, o phishing empresarial dependia de campanhas artesanais ou de kits rudimentares que o próprio Microsoft 365 conseguia filtrar. O ARToken eleva a fasquia: oferece modelos actualizados que replicam com exactidão as páginas de login da Microsoft, incluindo animações e logótipos dinâmicos, e integra mecanismos de evasão que dificultam a detecção por sistemas de segurança tradicionais.

Além disso, o modelo de afiliação significa que o criador do kit não precisa de executar os ataques — apenas aluga a infraestrutura a terceiros. Isto multiplica o número de campanhas activas e torna quase impossível rastrear a origem. Para o director de uma PME, a diferença prática é esta: o email fraudulento que chega à caixa de entrada já não é um texto mal escrito com erros ortográficos; é uma réplica exacta de uma notificação da Microsoft, muitas vezes personalizada com o nome da empresa e do colaborador.

Outro factor diferenciador é a capacidade de contornar a MFA. Muitas empresas acreditam que activar a autenticação de dois factores resolve o problema, mas o EvilTokens mostrou que, sem uma estratégia de segurança mais ampla, a MFA pode ser contornada. O ARToken herda essa capacidade, o que o torna uma ameaça directa mesmo para organizações que já deram esse passo.

O que isto significa para PMEs portuguesas

Para uma PME portuguesa com 10 a 50 colaboradores, o risco não é teórico. Um único ataque bem-sucedido pode custar entre 5.000€ e 50.000€ em perda de produtividade, recuperação de dados, danos reputacionais e, em casos extremos, coimas ao abrigo do RGPD se houver fuga de dados pessoais. E o investimento do atacante? Menos de 200€ por mês numa subscrição de PhaaS.

As empresas que mais sofrem são aquelas que tratam a segurança digital como um custo e não como um seguro. Não é preciso uma equipa de IT interna para reduzir drasticamente o risco — mas é preciso uma consultoria estratégica em segurança digital que alinhe processos, formação e ferramentas. Medidas simples como formação trimestral de colaboradores, políticas de acesso condicional no Microsoft 365 e monitorização de inícios de sessão suspeitos podem bloquear a maioria destes ataques antes que causem danos.

Outro ponto crítico: muitas PMEs portuguesas ainda usam licenças básicas do Microsoft 365 sem funcionalidades de segurança como o Microsoft Defender for Office 365. O ARToken explora exactamente essa lacuna, visando empresas que dependem apenas da protecção padrão. Investir alguns euros extra por utilizador/mês pode ser a diferença entre um susto e uma crise.

O erro que a maioria comete

A maioria das PMEs acredita que o phishing é um problema de grandes empresas ou que basta ter um antivírus instalado. Resultado: não fazem formação, não testam a resistência dos colaboradores com simulações e ignoram os alertas do centro de segurança do Microsoft 365. Quando o ataque acontece, a primeira reacção é pagar o resgate ou tentar resolver sozinhas, agravando a situação. O erro não está na tecnologia — está em subestimar a engenharia social e a persistência dos atacantes.

Riscos e limitações

Nenhuma solução elimina o risco a 100%. O ARToken e kits semelhantes evoluem rapidamente, e as defesas de hoje podem ser insuficientes amanhã. Além disso, a protecção contra phishing no Microsoft 365 exige um equilíbrio entre segurança e usabilidade: políticas demasiado restritivas podem bloquear emails legítimos de clientes ou fornecedores, prejudicando o negócio. Empresas com processos muito informais ou colaboradores com baixa literacia digital terão mais dificuldade em implementar medidas eficazes. E, para negócios que operam com margens muito apertadas, o custo de ferramentas avançadas pode ser um obstáculo real — embora o custo de um ataque seja quase sempre maior.

Veredito Descomplicar®

O aparecimento do ARToken confirma que a proteção contra phishing no Microsoft 365 já não é opcional — é uma condição para operar em segurança. Para a maioria das PMEs portuguesas, o caminho mais sensato não é comprar mais software, mas sim adoptar uma postura preventiva: formar as pessoas, configurar correctamente as ferramentas que já têm e procurar apoio especializado para definir prioridades. Se a sua empresa depende do Microsoft 365 para o dia-a-dia, este é o momento de rever a estratégia de segurança — antes que o clique errado aconteça.

plugins premium WordPress

Partilhar com