Pesquisadores documentaram o ConsentFix: ataque OAuth que usa fluxos legítimos do Microsoft Entra para extrair códigos de autorização expostos em páginas de erro e permitir que invasores resgatem tokens, contornando Conditional Access. A detecção depende de correlação entre sign‑ins interativos e não interativos na janela de validade do código (~10 minutos).
08/01/2026 10:02
Cloud
#tokens
VVS Stealer, família de malware em Python, usa PyArmor (v9.1.4 Pro), AES-128 CTR e modo BCC para ofuscar bytecode e complicar análise. Após deobfuscação revela roubo de tokens do Discord, injeção de sessões e extração de dados de navegadores.
03/01/2026 08:03
Riscos e Ameaças
#tokens
Campanhas de phishing têm abusado do fluxo OAuth device code para obter tokens válidos e controlar contas Microsoft 365. Ferramentas como SquarePhish2 e Graphish automatizam o processo; grupos como TA2723 e UNK_AcademicFlare foram associados às operações. Recomendações incluem restringir device code via Conditional Access, exigir dispositivos registrados e treinar usuários para não inserir códigos vindos de páginas duvidosas.
22/12/2025 08:02
Riscos e Ameaças
#tokens
Relato do BleepingComputer descreve campanhas de phishing que exploram o fluxo OAuth 'device code' para obter tokens de acesso a contas Microsoft 365. Múltiplos atores estariam envolvidos; o artigo confirma o vetor mas não detalha números de vítimas nem respostas formais de fornecedores.
19/12/2025 14:37
Riscos e Ameaças
#tokens
A Kaspersky descreve Shai Hulud 2.0, um worm que infectou mais de 800 pacotes npm e combina rotinas de roubo de credenciais com um payload destrutivo que apaga arquivos quando a exfiltração falha; mais de 1.700 tentativas foram bloqueadas desde setembro, com 9,7% dos casos detectados no Brasil.
03/12/2025 18:01
Riscos e Ameaças
#tokens
Shai‑Hulud 2.0, identificado pela Wiz.io, comprometeu mais de 30.000 repositórios via pacotes NPM envenenados (notadamente @postman/tunnel-agent v0.6.7 e @asyncapi/specs v6.8.3), roubando ~500 tokens GitHub e até 400.000 segredos detectados por Trufflehog (2,5% verificados).
03/12/2025 14:05
Vazamento de dados
#tokens
Pesquisa do GitLab descreve um ataque massivo via pacotes npm que distribui uma variante de Shai‑Hulud com funcionalidade de wipe caso os atacantes percam controle de infraestrutura; o malware rouba tokens e se replica publicando pacotes infectados, criando risco sistêmico ao ecossistema JavaScript.
27/11/2025 12:02
Riscos e Ameaças
#tokens
Pesquisa da Securelist mostra que o grupo ToddyCat evoluiu ferramentas (TomBerBil PowerShell) para coletar arquivos de navegador via SMB, extrair chaves DPAPI e tokens OAuth 2.0, permitindo acesso a e‑mails corporativos mesmo quando hospedados na nuvem.
24/11/2025 10:03
Cyber ataques
#tokens
Campanha "Shai Hulud: The Second Coming" comprometeu contas NPM do Zapier e do ENS, injetando código self‑propagador em pacotes centrais; mais de 19.000 repositórios públicos com credenciais roubadas foram criados, requerendo rotação imediata de tokens e auditoria de dependências.
24/11/2025 10:03
Riscos e Ameaças
#tokens
A campanha vinculada ao coletivo ShinyHunters explora tokens OAuth de integrações Gainsight para obter acesso a instâncias Salesforce, com reivindicação de impacto em mais de 200 empresas. Salesforce desabilitou conexões de aplicativos Gainsight em 20/11/2025 e ambas as plataformas notificam clientes afetados; IoCs públicos incluem múltiplos IPs de proxies/VPN e user agents suspeitos.
22/11/2025 08:01
Vazamento de dados
#tokens