
Uma ferramenta de ataque chamada GhostCode conseguiu registrar três dispositivos controlados por invasores em um ambiente Microsoft 365 em apenas 78 segundos.

A operação explorou o fluxo de autenticação por código de dispositivo, recurso legítimo que permite conectar equipamentos a contas Microsoft sem inserir diretamente a senha no aparelho.
Ao manipular esse processo, criminosos podem induzir usuários a autorizar sessões não solicitadas, abrindo caminho para acessos indevidos a recursos corporativos.
O caso demonstra como mecanismos legítimos de autenticação podem ser explorados em ataques de engenharia social.
Para reduzir os riscos, empresas devem revisar as políticas de acesso, monitorar registros de novos dispositivos e restringir fluxos de autenticação desnecessários.