Defesa contra Phishing AiTM (Evilginx) e Token Binding
Guia técnico para neutralizar ataques de phishing AiTM (Evilginx) em 2026 utilizando autenticação FIDO2, Passkeys e Token Binding.

A defesa contra ataques de phishing Adversary-in-the-Middle (AiTM) com FIDO2 e Token Binding representa a maior prioridade de segurança corporativa em 2026. Por meio de proxies reversos como Evilginx, Modlishka e Muraena, invasores posicionam-se entre o usuário e os provedores de identidade legítimos (Microsoft 365, Google Workspace, Okta).
Ao fornecer credenciais e validar o segundo fator (SMS, código TOTP ou aprovação push), o proxy captura o cookie de sessão pós-autenticação, contornando integralmente o 2FA.
Estrutura de Ataques com Evilginx
- Configuração do Proxy Reverso: Criação de domínio falso com certificado TLS autêntico.
- Disparo de Mensagens Direcionadas: Envio de e-mails com links para o proxy.
- Retransmissão em Tempo Real: O proxy repassa as interações ao servidor oficial e exibe os desafios de 2FA.
- Captura do Cookie de Sessão: Extração dos cabeçalhos
Set-Cookiepara reutilização direta da sessão do usuário.
Para gerar códigos temporários de autenticação de dois fatores baseados na RFC 6238, utilize nosso Gerador de Códigos TOTP Online.
Tabela Comparativa: Resistência de Métodos MFA contra AiTM
| Método MFA | Resistência contra AiTM | Vulnerabilidade ao Roubo de Cookies | Dependência do Usuário |
|---|---|---|---|
| SMS / Chamada de Voz | Nula (0%) | Total (Código capturado no proxy) | Alta (Digitação manual) |
| Aplicativo TOTP | Nula (0%) | Total (Código capturado no proxy) | Alta (Digitação manual) |
| Notificação Push | Muito Baixa (~5%) | Total (Aprovação retransmitida) | Alta (Fadiga de notificações) |
| Chaves FIDO2 / Passkeys | Absoluta (100%) | Imune (Origin Binding Criptográfico) | Nula (Validado pelo navegador) |
| Token Binding TLS | Absoluta (100%) | Imune (Cookie intransferível) | Nula (Amarração no hardware) |
Equação de Vinculação de Origem no WebAuthn
A assinatura do cliente ($\sigma$) é gerada sobre o domínio verificado pelo navegador:
$$\sigma = ext{Sign}{K{ ext{private}}}\left( ext{SHA-256}(C_{ ext{data}} \parallel ext{AuthData})
ight)$$
Script de Validação WebAuthn / Passkeys em Node.js
import { verifyAuthenticationResponse } from "@simplewebauthn/server";
export async function validateFIDO2Passkey(expectedChallenge, responseBody, userPasskey) {
const expectedOrigin = "https://tecnocrypter.com";
const expectedRPID = "tecnocrypter.com";
try {
const verification = await verifyAuthenticationResponse({
response: responseBody,
expectedChallenge: expectedChallenge,
expectedOrigin: expectedOrigin,
expectedRPID: expectedRPID,
authenticator: {
credentialPublicKey: Buffer.from(userPasskey.publicKey, "base64"),
credentialID: Buffer.from(userPasskey.id, "base64"),
counter: userPasskey.counter
},
requireUserVerification: true
});
if (verification.verified) {
console.log("[SUCESSO] Autenticação FIDO2 resistente a phishing concluída");
return { success: true, newCounter: verification.authenticationInfo.newCounter };
}
} catch (error) {
console.error(`[BLOQUEIO AiTM] Falha de origem ou assinatura: ${error.message}`);
return { success: false, error: error.message };
}
}
Práticas de Proteção Corporativa
- Adoção de Passkeys: Descontinuar o uso de SMS e senhas compartilhadas conforme o artigo sobre Identidades Efêmeras e Senhas.
- Bloqueio de Redirecionamentos: Mitigar domínios suspeitos de acordo com Identificação de Redirecionamentos Suspeitos.
- Treinamento Corporativo: Capacitar colaboradores com base em Treinamento de Conscientização em Cibersegurança.
Resumo
Os ataques AiTM tornam obsoleto o 2FA tradicional em 2026. A migração para autenticação resistente a phishing como FIDO2, WebAuthn e Passkeys é a única abordagem técnica eficaz para impedir o sequestro de contas corporativas.
Referências:
- Arquitetura de Segurança FIDO2 e WebAuthn.
- Alertas de Segurança da CISA sobre MFA Resistente a Phishing.
- Guia Relacionado: Detecção de Phishing com Inteligência Artificial.


