18 de agosto de 2026

As empresas passaram anos reforçando a segurança do ponto de acesso principal com métodos como SSO, MFA, chaves de acesso e Zero Trust. No entanto, todo programa de identidade ainda precisa de um caminho de recuperação. Quando um usuário perde um dispositivo ou fica sem acesso, a organização precisa decidir se deve redefinir a MFA, emitir novas credenciais ou vincular um novo dispositivo. 

Curiosamente, a recuperação de contas é talvez a área mais perigosa da superfície de ataque, mas raramente recebe o mesmo nível de atenção. Os invasores nem sempre precisam contornar a autenticação multifatorial (MFA) diretamente quando conseguem persuadir um serviço de suporte ou um fluxo de trabalho de recuperação a ignorá-la. 

Se a recuperação depende de fatos conhecidos, códigos compartilháveis ou do julgamento de um agente, ela está, na verdade, verificando o que alguém tem ou sabe — e não se a pessoa certa está realmente presente.

Como a recuperação de conta realmente funciona hoje em dia

Antes de analisarmos como a recuperação é alvo de ataques, vale a pena esclarecer como a maioria das organizações realmente a gerencia.

Em uma empresa típica, um funcionário que teve seu acesso bloqueado tem duas maneiras de recuperar o acesso.

Redefinição de senha por autoatendimento (SSPR): um funcionário confirma algo que sabe ou algo que possui: perguntas de segurança, um código de identificação de funcionário ou um código de acesso único enviado para um número registrado ou e-mail alternativo. O sistema redefine a credencial ou cadastra um novo dispositivo.

Central de atendimento: O procedimento assistido geralmente consiste em uma ligação para o suporte técnico de TI. É frequentemente utilizado quando o funcionário perde o dispositivo ou o autenticador do qual o SSPR depende. O atendente faz uma breve série de perguntas de verificação, geralmente baseadas nos registros do RH, e então realiza a redefinição manualmente. Para contas privilegiadas, pode haver uma etapa de aprovação. Muitas vezes, porém, isso não ocorre. Esses dados podem ser interceptados, terem sido obtidos em uma violação de segurança ou terem sido extraídos do alvo previamente. Essa é a brecha que se revela tão perigosa. 

Em última análise, nenhuma das duas abordagens verifica a identidade da pessoa. Ambas verificam dados sobre a pessoa. Essa distinção é importante, pois os casos que o SSPR não consegue tratar são exatamente aqueles que envolvem os maiores riscos e as verificações mais frágeis.

A recuperação pelo serviço de suporte técnico é agora uma via comprovada para violações

Isso não é mera teoria. Sabemos que a engenharia social pode contornar controles de identidade reforçados ao ter como alvo os fluxos de trabalho de suporte e recuperação, e que a recuperação por meio do help desk é o método de invasão documentado em algumas das invasões mais prejudiciais dos últimos dois anos.

Na verdade, a Gartner descreve a recuperação de contas devido ao esquecimento de senhas ou à perda de credenciais como “a parte mais arriscada do ciclo de vida do gerenciamento de identidade”.

A Aranha Dispersa usou isso na MGMe, novamente, nos ataques de 2025 contra M&S, Co-op e Qantas. Na MGM, bastou uma única ligação telefônica de dez minutos para contornar uma infraestrutura de segurança de vários milhões de dólares. Após os incidentes no varejo do Reino Unido, o NCSC instou especificamente as organizações a revisarem os processos de redefinição de senha do suporte técnico, incluindo a forma como os funcionários são autenticados antes das redefinições, especialmente para contas com privilégios elevados.

A magnitude do caso está documentada. Uma denúncia do Departamento de Justiça dos EUA, divulgada em setembro de 2025, alegava pelo menos 120 invasões de rede envolvendo 47 entidades americanas, com vítimas que pagaram pelo menos US$ 115 milhões em resgates. Os promotores descreveram um método consistente em quase todos os casos: ligar para o suporte técnico, solicitar a redefinição de senha, assumir o controle de uma conta administrativa e, em seguida, usar esse acesso para extrair dados.

A questão não é que os agentes sejam descuidados; é que o processo exige que eles tomem uma decisão de identidade de alto risco com base em sinais que os invasores podem facilmente falsificar em grande escala. A recuperação de conta não deveria depender de alguém decidir se uma solicitação parece legítima; deve exigir prova de presença genuína. 

Avanços na geração de texto por IA e clonagem de voz facilitam a realização dessas ligações. Um invasor que liga para o suporte técnico alegando ser um funcionário que não consegue acessar a conta agora pode soar exatamente como esse funcionário, o que elimina uma das poucas verificações instintivas que um atendente costumava fazer. Mas o ataque não depende disso. Um invasor bem preparado pode utilizar dados vazados, informações do LinkedIn, terminologia interna e uma história convincente. Sob pressão, o atendente é solicitado a “apenas redefinir a autenticação de duas etapas” ou “me ajudar a acessar minha conta novamente”.

O FBI e a CISA documentaram a etapa mais importante. Os invasores não se limitaram a redefinir senhas. Eles redefiniram os tokens de autenticação multifatorial (MFA) e, em seguida, cadastraram seus próprios dispositivos de autenticação. A redefinição não lhes concedeu acesso temporário. Ela os transformou em usuários confiáveis.

Por que os controles de recuperação de sistemas legados falham

A maioria dos fluxos de recuperação se baseia em dois tipos de fatores fracos.

  • Fatores de conhecimento, como perguntas de segurança, crachás de funcionários, nomes de gerentes ou datas de nascimento, são tão confidenciais quanto a última violação de segurança ou pesquisa no LinkedIn. Eles comprovam o conhecimento de algo, não a identidade verificada.
  • Fatores de posse, como códigos de acesso únicos por SMS, aplicativos autenticadores ou dispositivos de backup, podem ser compartilhados, são vulneráveis a golpes de phishing e, muitas vezes, não estão disponíveis exatamente no momento em que a recuperação é necessária. Se o usuário perdeu o dispositivo, um controle vinculado a ele não pode ser a única forma de recuperar o acesso. Os códigos de acesso únicos (OTPs) ainda podem auxiliar no processo de recuperação, mas não devem ser tratados como prova de identidade.

Chaves de acesso e os recursos biométricos nativos dos dispositivos são mais seguros do que senhas, mas não resolvem todos os casos extremos do ciclo de vida. As chaves de acesso ainda precisam de recuperação e recadastramento quando os dispositivos são trocados. O Face ID e recursos biométricos locais semelhantes autorizam o uso de um dispositivo; por si só, eles não comprovam novamente à organização que o titular da conta é realmente a pessoa que está solicitando a recuperação no momento.

A solução: verifique novamente a pessoa, não a credencial

A recuperação deve ser verificada seguindo, no mínimo, o mesmo padrão do login que ela substitui. Em vez de perguntar: “essa pessoa tem conhecimento suficiente para parecer legítima?”, a organização deve perguntar: “a pessoa certa e real está presente neste momento?”.

Isso requer uma detecção de vida, que confirme que um rosto apresentado durante uma verificação pertença a uma pessoa real que esteja fisicamente presente naquele momento, e não a uma foto, uma gravação ou mídia sintética.

Nem todas as soluções são iguais, e a diferença é relevante na hora da avaliação, e não neste momento. Alguns sistemas são testados apenas contra ataques direcionados à câmera. Poucos são testados contra ataques injetados diretamente no software, contornando completamente a câmera. Se você chegar à fase de comparar fornecedores, essa é a pergunta a ser feita: a quais tipos de ataque este sistema foi testado de forma independente e por quem?

Na recuperação, isso altera o fluxo. O usuário confirma os dados de contato, digitaliza um documento de identidade, se necessário, realiza uma digitalização facial com verificação de vida e, só então, redefine as credenciais ou vincula novamente um dispositivo.

E como a verificação gera um registro de uma pessoa autenticada, em vez de uma resposta correta a uma pergunta, a redefinição deixa para trás as evidências que o processo antigo nunca gerou.

A recuperação biométrica baseada em nuvem pode ser executada tanto em um dispositivo novo quanto em um antigo, de modo que o celular perdido não se torne o único ponto de falha. Além disso, isenta a central de atendimento da decisão de maior risco, reduz o número de solicitações de redefinição de senha e oferece às equipes de segurança uma trilha de auditoria mais clara a partir do momento da reativação.

O que um excelente processo de recuperação de contas deve demonstrar?

Os líderes de segurança não precisam de mais uma solução alternativa de baixa confiabilidade. Eles precisam de uma estratégia de recuperação que responda a estas perguntas:

  • Isso significa que a pessoa é avaliada novamente ou apenas que suas credenciais são verificadas novamente?
  • Isso funciona quando o dispositivo original do usuário não está mais disponível?
  • Isso deixa um registro de quem foi verificado, e não apenas de que o processo foi seguido?
  • A capacidade de detecção de vida dessa tecnologia já foi testada de forma independente, e em relação a que?
  • Será que ele acompanha o ritmo das ameaças emergentes, das novas táticas de engenharia social e de suplantação de identidade?

Se a resposta for não, o processo de recuperação pode ser mais vulnerável a ataques do que o login que ele deveria proteger.

A recuperação de contas não é mais apenas um incômodo administrativo. É nesse ponto que os sistemas de identificação mais robustos falham, caso a pessoa não seja verificada novamente. As organizações que estão se antecipando a essa tendência estão mudando a abordagem de “o que você sabe?” e “o que você tem?” para “você pode provar que é a pessoa certa e real?”.

Assista à sessão completa

Este artigo se baseia em nossa sessão sobre deepfakes no ambiente de trabalho, que inclui demonstrações ao vivo e o contexto mais amplo do ciclo de vida da identidade, desde a contratação remota até reuniões e ações de alto risco da força de trabalho. 

Assista “Stranger Things” no ambiente de trabalho: como proteger sua organização contra o “Upside Down” das deepfakese, em seguida, descubra como o iProov Workforce Solution Suite garante a recuperação de contas e a reatribuição de dispositivos – os momentos em que os controles baseados em credenciais são mais vulneráveis.