021 519 21 27
Blog · Segurança

A autenticação de dois fatores já não basta: 5 pontos cegos a conhecer

Por Ricardo Da Silva, RSCOM · 10 de outubro de 2026

A autenticação de dois fatores (MFA) é indispensável: sem ela, uma só palavra-passe roubada abre tudo. Mas os piratas adaptaram-se. Muitas empresas atingidas por ransomware tinham a MFA ativada. O problema não é a MFA em si, mas aquilo que ela não cobre. Eis os cinco pontos cegos mais frequentes.

1. O “cansaço” das notificações

O pirata conhece a palavra-passe e dispara dezenas de pedidos de validação no telemóvel da vítima, muitas vezes de noite. Por cansaço ou por engano, alguém acaba por tocar em “Aprovar”.

A solução: exigir a introdução de um número mostrado no ecrã (ativo por predefinição no Microsoft Authenticator) e ensinar à equipa que um pedido que não foi a própria pessoa a iniciar deve ser recusado e comunicado.

2. Os falsos sites “retransmissores”

Um link leva a uma cópia perfeita da página de início de sessão do Microsoft 365. A vítima escreve a palavra-passe e o código; o falso site transmite-os em direto ao verdadeiro serviço e apodera-se da sessão aberta. A MFA funcionou… a favor do pirata.

A solução: métodos resistentes ao phishing (chaves de segurança FIDO2, passkeys, Windows Hello for Business), pelo menos para os administradores e a direção, e um filtro anti-phishing no e-mail.

3. O roubo de sessão (cookies)

Um software malicioso instalado num computador rouba os “tokens” que mantêm o utilizador com sessão iniciada. Já não é preciso palavra-passe nem código: o pirata reutiliza a sessão tal como está.

A solução: um antivírus moderno (EDR) em cada posto, durações de sessão razoáveis e, com o Microsoft Entra ID P1, acesso reservado a dispositivos geridos e conformes.

4. Contas e acessos esquecidos

Antigo colaborador, conta de teste, caixa partilhada com palavra-passe, protocolo de e-mail antigo ainda ativo, acesso de um prestador nunca retirado: basta uma só conta sem MFA.

A solução: uma revisão das contas duas vezes por ano, um processo de saída sistemático e o bloqueio dos métodos de início de sessão antigos. Ver as 7 definições essenciais do Microsoft 365.

5. A MFA… só no e-mail

Muitas vezes o Microsoft 365 está protegido, mas não o acesso remoto (VPN, ambiente de trabalho remoto), a firewall, o NAS, o e-banking da empresa ou o software de gestão online.

A solução: listar todos os acessos a partir da Internet e ativar a MFA sempre que possível; fechar o que não é necessário (por exemplo o ambiente de trabalho remoto aberto diretamente na Internet).

A lista de verificação em resumo

Precisa de ajuda? Acompanhamos PME, consultórios e particulares na Suíça francófona. Descubra o nosso serviço Cibersegurança (página em francês) ou ligue-nos para o +41 21 519 21 27.

☕ Novos clientes profissionais: a primeira reunião é oferecida — um café e uma avaliação informática gratuita, sem compromisso.

Contacte-nos 021 519 21 27

Leia também

← Todos os artigos