O que foi anunciado e o que consta na página judicial
Em 22 de setembro de 2026, a Microsoft publicou uma página intitulada «EvilTokens» na sua secção de notificações de documentos judiciais. O material verificado para este artigo confirma o título, a localização da página e a data de publicação, mas não é suficiente para determinar os detalhes das partes, as medidas solicitadas ou o estado do processo. Por isso, não é adequado apresentar alegações específicas ou uma decisão judicial como factos estabelecidos com base apenas nessa página. Esta distinção é importante: a existência de uma notificação não constitui, por si só, um relato completo do caso.
A cobertura da CSO Online enquadra o caso no contexto mais amplo da criminalidade informática relacionada com a inteligência artificial. Esse enquadramento jornalístico não demonstra, por si só, que papel, se algum, a IA teve em incidentes específicos. As fontes disponíveis aqui não incluem uma auditoria independente que confirme a sua utilização, alcance ou efeito em campanhas atribuídas a EvilTokens. A mesma cautela aplica-se aos números de impacto e ao alcance de qualquer ação contra a plataforma. Os documentos verificados não apresentam uma contagem independente de contas afetadas nem descrevem que recursos técnicos foram removidos. A página da Microsoft confirma a existência de uma publicação sobre EvilTokens numa secção judicial, mas não permite reconstituir todos os detalhes do caso. Separar o que está documentado daquilo que não foi possível verificar evita transformar um anúncio ou uma referência jornalística num balanço confirmado.
O fluxo legítimo que pode tornar-se um chamariz
A autenticação por código de dispositivo é um fluxo legítimo de autorização OAuth, útil para equipamentos com interfaces limitadas, como televisores, impressoras ou dispositivos IoT. O dispositivo pede um código e a pessoa conclui a autenticação no navegador de outro dispositivo. A documentação da Microsoft explica que o cliente aguarda a resposta do serviço de autorização enquanto o utilizador conclui o processo; o código de utilizador tem validade limitada. Na prática, o fluxo separa o dispositivo que precisa de autenticação daquele que a pessoa usa para introduzir as credenciais e aprovar o pedido. O código liga ambos durante um intervalo limitado, e as consultas do cliente permitem que o dispositivo original saiba se a autorização foi concluída, sem precisar de uma interface de início de sessão própria.
Esta conveniência é útil quando o dispositivo não tem um teclado ou navegador adequados, mas também torna importante que o utilizador compreenda exatamente que pedido está a aprovar. A documentação permite descrever o mecanismo geral, mas as fontes verificadas para este artigo não bastam para confirmar que EvilTokens o utilizou numa campanha específica ou para reconstituir os seus passos técnicos. Como risco geral deste tipo de fluxo, uma pessoa pode ser levada a introduzir um código e aprovar um pedido que não iniciou ou que não reconhece. Um portal legítimo não garante que o pedido aprovado seja legítimo. Esta explicação do risco não deve ser confundida com uma descrição verificada das táticas de EvilTokens.
O que se pode dizer sobre a IA
O título da cobertura da CSO Online relaciona a interrupção de EvilTokens com o contexto mais amplo da criminalidade informática impulsionada por IA. No entanto, as fontes verificadas disponíveis não incluem uma investigação independente que confirme o uso de capacidades de IA em incidentes específicos. Assim, a IA não pode ser apresentada como uma explicação comprovada para o êxito de uma campanha associada a EvilTokens. É importante distinguir o enquadramento de uma notícia das provas sobre um incidente concreto: o primeiro não estabelece o que aconteceu no segundo.
O risco geral do fluxo pode ser explicado sem o atribuir a uma tecnologia específica: uma pessoa pode ser induzida a aprovar um pedido de autenticação que não reconhece. Se essa aprovação permitir criar uma sessão válida, os controlos centrados apenas na palavra-passe não descrevem, por si só, todo o risco. O mecanismo de autorização e a decisão de aprovar o pedido são relevantes, mas estas considerações gerais não provam como funcionava um serviço específico. A IA merece atenção, mas não é necessário atribuir-lhe um papel neste caso para explicar a precaução prática. O material disponível não permite determinar se houve automatização, que tarefas teria realizado ou quanto teria contribuído. Do mesmo modo, sem uma fonte verificável para o número de contas afetadas, não é responsável repetir uma contagem como se estivesse corroborada. A cobertura sobre o contexto da IA deve manter-se separada das conclusões que podem efetivamente ser retiradas da documentação.
O que significa — e o que não significa — uma interrupção
A página da Microsoft confirma uma publicação intitulada «EvilTokens», mas as informações disponíveis nas fontes verificadas não permitem especificar o número ou o tipo de recursos técnicos que possam ter sido removidos. Também não permitem afirmar que toda a infraestrutura relacionada desapareceu. A existência de uma página numa secção de notificações de documentos judiciais não basta para atribuir um resultado técnico concreto a uma operação. Mesmo quando uma interrupção é anunciada, os seus efeitos práticos e duradouros precisam de ser apoiados por provas para além do próprio anúncio.
Em geral, interromper uma plataforma pode dificultar a continuidade da atividade que lhe é atribuída, mas não demonstra que todas as suas instâncias, operadores ou cópias tenham sido identificados ou removidos. Também não prova que outros agentes não possam recorrer a infraestruturas diferentes ou reproduzir uma técnica semelhante. Estas são limitações gerais ao interpretar um desmantelamento, não afirmações verificadas sobre o alcance de uma ação concreta contra EvilTokens. Com base no que foi possível verificar, não é adequado afirmar que todos os domínios ou serviços relacionados foram removidos, nem especificar que medidas foram tomadas contra cada componente. Interromper uma operação identificada pode reduzir o seu alcance; não elimina, por si só, uma técnica de phishing nem impede que outros a reproduzam. Distinguir o estado de uma plataforma da possível continuidade de métodos semelhantes ajuda a evitar conclusões mais abrangentes do que as provas disponíveis permitem.
Medidas de defesa: avaliar antes de bloquear
Para as organizações que não precisam do fluxo de código de dispositivo, a Microsoft documenta o seu bloqueio através de uma política de Acesso Condicional. Antes de a aplicar, convém verificar se a organização utiliza esse fluxo e que inícios de sessão poderão ser afetados. A documentação da Microsoft sobre fluxos de autenticação explica como usar esse tipo de fluxo como condição numa política; não significa que todas as organizações devam aplicar um bloqueio idêntico. A revisão prévia é importante porque um bloqueio indiscriminado pode interromper dispositivos ou processos que dependam legitimamente deste método. Se forem necessárias exceções, é prudente limitá-las a necessidades identificadas e revê-las quando os sistemas ou os seus usos mudarem.
A recomendação prática é reduzir os fluxos desnecessários sem presumir que o código de dispositivo não tem utilizações legítimas, e testar a configuração antes de a aplicar de forma abrangente. Trata-se de orientação operacional baseada no controlo documentado, não de uma afirmação de que uma política específica seja adequada a todos os ambientes. Para os utilizadores, um sinal de alerta útil é receber um pedido inesperado para copiar um código ou aprovar um início de sessão. Se não iniciou pessoalmente a autenticação e não sabe que dispositivo ou aplicação a está a solicitar, não conclua o processo e confirme o pedido através de um canal conhecido. A aparência do portal, por si só, não permite saber quem iniciou o pedido associado ao código; o contexto também é importante. As equipas de segurança podem aproveitar o caso para rever os fluxos ativados e os inícios de sessão invulgares. A recomendação não é abandonar a autenticação multifator, mas combiná-la com políticas ajustadas às necessidades e atenção ao contexto de cada aprovação.