A resposta curta
O phishing de consentimento OAuth tenta fazer você autorizar um aplicativo malicioso dentro de uma tela verdadeira do Google, da Microsoft ou de outro provedor. O app não precisa descobrir sua senha se você conceder permissão para ler emails, acessar arquivos ou usar outros dados da conta.
Se você tocou em Permitir, revogue primeiro o acesso do aplicativo. Depois troque a senha, encerre as outras sessões e revise a atividade da conta. A troca de senha continua importante, mas pode não invalidar sozinha o token OAuth entregue ao app.
Em 1º de setembro de 2026, o FBI alertou sobre ações observadas desde o fim de 2025. As mensagens se passam por autoridades, jornalistas, figuras públicas, serviços de compartilhamento de arquivos ou organizadores de eventos. Leia o aviso do FBI.
Como o golpe funciona
- Chega um email ou uma mensagem inesperada para revisar um arquivo, aceitar um convite, confirmar sua identidade ou entrar em um serviço.
- O link pode usar um endereço parecido, um encurtador ou até parte de um serviço legítimo.
- Surge uma página verdadeira do Google ou da Microsoft. Isso confirma quem opera o login, não que o app de terceiros seja confiável.
- O aplicativo pede acesso a email, Drive, OneDrive, contatos, calendário ou dados do perfil.
- Ao escolher Permitir, você autoriza o provedor a emitir um token com aqueles privilégios.
- O acesso pode continuar até a revogação do consentimento ou o vencimento do token.
OAuth é um sistema legítimo. O golpe está na história usada para levar você a aprovar um app inesperado ou permissões que não combinam com a tarefa.
Uma tela verdadeira não prova que o app é seguro
A Microsoft explica que o phishing de consentimento aproveita a própria plataforma de identidade para exibir a solicitação. Por isso, confira o desenvolvedor, o endereço associado e principalmente a lista de permissões. A orientação da Microsoft recomenda comparar o que o aplicativo pede com o trabalho que ele deveria fazer.
Autoridades mexicanas também alertaram sobre links para aplicativos
Em 8 de setembro de 2026, a autoridade mexicana de proteção ao consumidor financeiro, CONDUSEF, alertou que links enviados por SMS, email, WhatsApp e redes sociais podem levar a sites ou aplicativos inseguros usados para obter dados pessoais ou financeiros. A orientação é evitar o link da mensagem, baixar aplicativos apenas pela App Store ou Google Play, conferir o desenvolvedor e confirmar a solicitação por um canal oficial aberto por você. Esse alerta do México trata de segurança na instalação de aplicativos. Ele não comprova uma campanha específica de phishing OAuth no Brasil ou em outro país, mas reforça uma verificação útil antes de uma mensagem levar você a um app ou tela de consentimento. Leia o alerta da CONDUSEF.
| Permissão solicitada | Por que parar |
|---|---|
| Ler, enviar, editar ou excluir email | Revisar um documento raramente exige controle da caixa inteira. |
| Ler ou alterar todos os arquivos | Um arquivo compartilhado não deveria exigir acesso a toda a nuvem. |
| Contatos ou calendário | A permissão precisa ter relação clara com a tarefa. |
| Administrar usuários ou a organização | Fazer login não é o mesmo que administrar uma conta ou empresa. |
| Desenvolvedor ou site diferente do esperado | A divergência exige confirmação por outro canal. |
Antes de tocar em Permitir
- Confirme se você esperava aquele documento, convite ou pedido.
- Fale com o remetente por um número ou conversa que você já conhece. Não responda à própria mensagem para verificar.
- Digite o endereço do Google, da Microsoft ou da organização e procure a solicitação dentro do serviço.
- Leia todas as permissões. Uma tarefa pequena deve exigir acesso pequeno.
- Em uma conta de trabalho, consulte a equipe de TI antes de autorizar um app novo.
Se quiser checar a primeira etapa, veja como verificar um link sem clicar.
O que fazer de acordo com a sua ação
Você abriu o link, mas não entrou na conta nem autorizou o app
Feche a página. Entre na conta pelo aplicativo oficial ou digitando o endereço do provedor. Revise apps conectados, sessões, dispositivos e alterações de segurança. Guarde a mensagem e o link como evidência.
Você digitou senha ou código
Troque a senha no site verdadeiro. Encerre as outras sessões, confira email e telefone de recuperação, revise os métodos de autenticação e altere a senha de qualquer conta onde ela foi reutilizada. Se a conta for profissional, avise a equipe de segurança ou TI imediatamente.
Você tocou em Permitir
Revogue o aplicativo primeiro. Em seguida, troque a senha, encerre sessões, revise a recuperação e procure mudanças no email, nos arquivos e no calendário. A revogação corta o acesso delegado. A nova senha protege a conta caso suas credenciais também tenham sido expostas.
Abra sua Conta do Google digitando o endereço no navegador. Na área de conexões com apps de terceiros, selecione o aplicativo e toque em Ver detalhes. Escolha Remover acesso. Se for uma conexão Entrar com o Google, o controle pode aparecer como Parar de usar o recurso Entrar com o Google. O Google explica como gerenciar essas conexões.
Microsoft
Em uma conta corporativa ou escolar, abra o portal Meus Aplicativos da Microsoft, selecione o app desconhecido, acesse Gerenciar seu aplicativo e use Revogar permissões quando você tiver aprovado o acesso. Se o consentimento foi dado por um administrador, peça à equipe de TI que revise o app no Microsoft Entra ID.
Em uma conta pessoal, digite account.microsoft.com e abra Privacidade > Visão geral > Outras configurações de privacidade > Aplicativos e serviços > Aplicativos e serviços que podem acessar seus dados. Selecione o app e remova as permissões. A Microsoft documenta essa rota.
Apple
A lista Iniciar sessão com a Apple controla outro tipo de conexão. No iPhone ou iPad, abra Ajustes > seu nome > Iniciar sessão com a Apple, escolha o app ou desenvolvedor e toque em Apagar. Veja as instruções da Apple. Essa ação não revoga tokens do Google ou da Microsoft.
Depois de revogar o acesso
Revise logins recentes, dispositivos, endereços de recuperação, chaves-senha e autenticadores. No email, procure encaminhamentos, filtros, mensagens enviadas, mensagens apagadas e delegações que você não reconhece. Verifique também arquivos compartilhados, calendários e contatos.
O Ministério das Comunicações recomenda alterar senhas, falar com a instituição financeira quando houver movimentação suspeita, acompanhar as contas e registrar boletim de ocorrência conforme o caso. Guarde mensagens, links e capturas de tela. Leia a orientação brasileira sobre phishing. Fraudes que afetam órgãos do SISP também podem ser encaminhadas pelo canal oficial do CISC.
| O que aconteceu | Primeira ação | Depois |
|---|---|---|
| Apenas abriu o link | Feche e acesse o provedor diretamente | Revise sessões e apps conectados |
| Digitou senha ou código | Troque a senha no site verdadeiro | Encerre sessões e revise a recuperação |
| Tocou em Permitir | Revogue o app ou consentimento | Troque a senha e confira a atividade |
| Baixou app ou arquivo | Pare de usar o item baixado | Faça uma verificação do dispositivo |
Por que a conexão OAuth do Rampart é diferente
OAuth não é um sinal de golpe por si só. Quando você conecta Gmail ou Outlook ao Rampart, o Google ou a Microsoft apresenta a própria tela oficial. O Rampart não pede a senha dessas contas. Antes de aceitar, confirme que a tela mostra Rampart e que o acesso corresponde à proteção de email.
O Rampart usa acesso somente leitura. Ele analisa sinais de phishing em remetentes, domínios, links, anexos e texto da mensagem. O conteúdo do email é processado temporariamente para a análise de risco e depois descartado. O Rampart não pode enviar, apagar ou alterar seus emails.
O Rampart passou pela avaliação Cloud Application Security Assessment (CASA) Tier 2 para as integrações de email. O CASA Tier 2 é uma avaliação verificada em laboratório dos requisitos aplicáveis ao app, à infraestrutura e, quando pertinente, ao armazenamento de dados. A App Defense Alliance descreve os níveis de garantia. A avaliação é uma evidência relevante sobre a segurança da integração, mas não substitui a leitura de cada tela de consentimento.
O Rampart não inspeciona autorizações OAuth de outros aplicativos, não revoga tokens nem administra sua conta do Google ou da Microsoft. Ele pode ajudar a sinalizar o SMS ou email suspeito que tenta levar você até essa autorização.
Perguntas frequentes
O phishing OAuth rouba minha senha?
Não necessariamente. O provedor pode autenticar você e entregar ao app o token e as permissões aprovadas. Mesmo assim, revise as credenciais porque uma campanha pode combinar o consentimento malicioso com uma página falsa.
Trocar a senha remove o aplicativo malicioso?
Nem sempre. Um token delegado pode continuar ativo após a troca. Revogue o app, altere a senha e revise sessões, recuperação e atividade.
A verificação em duas etapas impede esse golpe?
Ela bloqueia muitos ataques baseados apenas em senha, mas não impede uma pessoa de autorizar um app depois de entrar corretamente. A revisão das permissões e a revogação continuam necessárias.
Leia também
- Como verificar um link sem clicar
- Spear phishing: quando o golpe parece real demais
- O que fazer depois de clicar em um SMS falso de banco
- É seguro conectar o email ao Rampart?
Fontes
- FBI IC3, Malicious Cyber Actors Gain Access to Victim Accounts Through Consent Phishing, 1º de setembro de 2026: https://www.ic3.gov/PSA/2026/PSA260901
- Microsoft Entra ID, Proteger-se contra phishing de consentimento, atualizada em 8 de janeiro de 2025: https://learn.microsoft.com/pt-br/entra/identity/enterprise-apps/protect-against-consent-phishing
- Google Account Help, Gerenciar conexões entre sua Conta do Google e apps de terceiros, consultada em 10 de setembro de 2026: https://support.google.com/accounts/answer/13533235?hl=pt-BR
- Microsoft Support, Edit or revoke application permissions in the My Apps portal, consultada em 10 de setembro de 2026: https://support.microsoft.com/en-au/account-billing/edit-or-revoke-application-permissions-in-the-my-apps-portal-169be2b4-ee26-4338-aea8-d19bb2f329ee
- Apple Support, Gerenciar os apps usados com o recurso Iniciar sessão com a Apple, publicada em 19 de dezembro de 2025: https://support.apple.com/pt-br/102571
- Ministério das Comunicações, Ataque phishing: como identificar tentativas de fraude na internet, 14 de julho de 2026: https://www.gov.br/mcom/pt-br/noticias/noticias_alt/2026/julho/ataque-phishing-como-identificar-tentativas-de-fraude-na-internet/
- CISC, Denunciar fraudes e golpes digitais, atualizada em 22 de maio de 2026: https://www.gov.br/cisc/pt-br/denuncias-e-notificacoes/denunciar-fraudes-e-golpes-digitais
- App Defense Alliance, CASA assurance levels, atualizada em 27 de junho de 2026: https://appdefensealliance.dev/casa/casa-tiering
- CONDUSEF, México, ¡ALERTA! No descargues aplicaciones desde enlaces que recibas por mensajes SMS o correos electrónicos, 8 de setembro de 2026: https://www.gob.mx/condusef/prensa/alerta-no-descargues-aplicaciones-desde-enlaces-que-recibas-por-mensajes-sms-o-correos-electronicos