Defesa contra Phishing AitM com Passkeys FIDO2
A vinculação criptográfica de origem no FIDO2 e Passkeys anula o sequestro automatizado de cookies realizado por proxies reversos como Evilginx.

A expansão incontrolável de plataformas automatizadas de Adversary-in-the-Middle (AitM) expôs a fragilidade dos esquemas clássicos de autenticação multifator (MFA). Durante mais de uma década, organizações consideraram que exigir senhas de uso único (TOTP gerado em aplicativos) ou confirmações por SMS seria suficiente para barrar o sequestro de contas corporativas.
Entretanto, ferramentas modernas de proxy reverso automatizado — como Evilginx, Modlishka e Muraena — posicionam-se com total transparência entre o usuário e o servidor de autenticação corporativo. Agindo em tempo real, essas ferramentas retransmitem credenciais e capturam o cookie de sessão autenticado no momento exato em que o login é confirmado. A única contramedida matematicamente sólida contra esse vetor é a implementação do padrão FIDO2 / WebAuthn e a adoção corporativa de Passkeys.
A dinâmica operacional do sequestro de sessão por AitM
Compreender o colapso dos métodos de autenticação convencionais exige a dissecação técnica do fluxo de uma invasão intermediada por proxy reverso:
- Isca de phishing direcionada: O cibercriminoso dispara e-mails corporativos forjados contendo hiperlinks para um domínio muito parecido com o oficial (como
login.microsoft.portal-autenticacao.com). - Espelhamento bidirecional instantâneo: O proxy falso intercepta a conexão e abre uma sessão paralela legítima diretamente com os servidores do provedor de identidade (IdP).
- Inserção de dados e segundo fator: A vítima preenche seu login, senha e o código temporal gerado pelo aplicativo em seu smartphone.
- Emissão legítima de credenciais: O provedor oficial processa os dados repassados pelo proxy, aprova a sessão e retorna os cookies de autenticação (
ESTSAUTH,session_id). - Captura e apropriação de cookies: O proxy intercepta os cabeçalhos
Set-Cookieda resposta, armazena as chaves de sessão e as transfere para o navegador do criminoso, assumindo a conta sem precisar interagir novamente com senhas.
Eficácia comparada dos métodos de autenticação corporativa
| Método de Autenticação | Ataques de Força Bruta | Phishing de Credenciais Simples | Phishing por Proxy Reverso AitM |
|---|---|---|---|
| Apenas Senha Estática | Muito vulnerável | Totalmente vulnerável | Totalmente vulnerável |
| SMS / Chamada de Voz | Moderadamente seguro | Vulnerável a SIM Swap | Vulnerável (código repassado) |
| Aplicativo TOTP | Altamente resistente | Resistente | Vulnerável (código repassado em tempo real) |
| Notificação Push em Celular | Altamente resistente | Vulnerável a fadiga de MFA | Vulnerável (confirmação intermediada) |
| Passkeys FIDO2 / WebAuthn | Imune (criptografia assimétrica) | Imune (validação de domínio) | Totalmente imune (vinculação de origem) |
Para auditar os parâmetros de segurança de seus cookies e neutralizar brechas de sessão, examine seus sistemas com o analizador de cookies, ou teste os vetores de intrusão da sua infraestrutura por meio do analizador de amenazas.
O rigor matemático da vinculação de origem (Origin Binding)
A imunidade inabalável do FIDO2 frente ao phishing reside no princípio da vinculação estrita de origem no navegador web. Em vez de delegar ao ser humano a responsabilidade de verificar a URL na barra de endereços, o motor do próprio navegador confere a identidade do domínio.
// Solicitação de autenticação WebAuthn imune a phishing
const publicKeyCredentialRequestOptions = {
challenge: Uint8Array.from(window.atob(serverChallengeBase64), c => c.charCodeAt(0)),
allowCredentials: [{
id: Uint8Array.from(window.atob(credentialIdBase64), c => c.charCodeAt(0)),
type: 'public-key',
transports: ['internal', 'usb', 'nfc']
}],
timeout: 60000,
userVerification: 'required',
rpId: 'tecnocrypter.com' // Validado pelo navegador
};
const assertion = await navigator.credentials.get({
publicKey: publicKeyCredentialRequestOptions
});
Nesse fluxo, o navegador dialoga com o chip seguro do sistema (Apple Secure Enclave, Windows Hello ou chave física USB). O circuito integrado confere se o parâmetro rpId bate perfeitamente com o domínio da aba. Se o usuário estiver navegando em um proxy malicioso, o navegador enviará esse domínio falso; o chip criptográfico não localizará a chave privada correspondente e se recusará a assinar o desafio digital.
Estratégia de implementação e endurecimento corporativo
- Exigência mandatória de chaves FIDO2 físicas: Instituir tokens de segurança em hardware para administradores de sistemas, analistas de SOC e diretores corporativos.
- Extinção de métodos de recuperação inseguros: Desabilitar recuperação por SMS ou e-mail para impedir que criminosos forcem o rebaixamento de protocolos.
- Gestão de Passkeys corporativas integradas: Habilitar provedores de identidade para distribuir Passkeys sincronizadas gerenciadas sob políticas de MDM.
- Vínculo de tokens por DPoP: Amarrar cookies de sessão e tokens OAuth a chaves públicas geradas no navegador do usuário final.
- Detecção contínua de anomalias em sessões: Encerrar imediatamente conexões com origens geográficas simultâneas divergentes ou assinaturas TLS incompatíveis.
- Programas de conscientização e transição para biometria: Capacitar equipes a usar autenticadores nativos de sistema operacional em substituição a campos de formulário.
- Verificação de conformidade de terminais: Exigir validação de integridade do sistema operacional antes de aceitar assertivas de Passkeys.
- Revogação dinâmica de credenciais: Implementar rotinas automatizadas para expirar tokens no instante em que anomalias de rede forem acusadas.
Para se aprofundar nas técnicas de apropriação de credenciais, recomendamos nosso estudo sobre como os ataques de secuestro de sesion burlam el 2fa, nossa pesquisa sobre a alianza fido y el estandar ctap 2.2 para biometria e o guia sobre capacitacion contra phishing en equipos corporativos.
Erradicando o sequestro de identidades digitais
A substituição de senhas estáticas por autenticadores FIDO2 assinala uma transformação irreversível na cibersegurança global. Ao fixar a validação de acesso em cálculos criptográficos vinculados ao hardware e ao domínio da aplicação, as empresas neutralizam a porta de entrada mais explorada pelos invasores, blindando suas identidades com máxima robustez.


