
Convidado: Gil Rosenthal
Hoje me aprofundo na fraude com MFA, um daqueles temas que parecem simples até você ver de quantas formas ele pode dar errado. A autenticação multifator deveria tornar as contas mais seguras, e boa parte do tempo torna. Mas, se você trabalha com fraude, já sabe que a pergunta difícil não é se a MFA existe. É se a pessoa certa realmente a concluiu, nas condições certas e pelo motivo certo.
É aí que a coisa fica interessante.
Neste episódio, conversei com Gil Rosenthal sobre as vulnerabilidades e os contornos que as equipes de fraude seguem vendo em autenticação por SMS, por e-mail, com aplicativos de autenticação, com magic links e outros fluxos de verificação. Porque, à primeira vista, um evento de MFA bem-sucedido pode parecer tranquilizador. Mas, quando você se aprofunda, ele também pode ser o começo do problema real.
Conversamos sobre como os criminosos contornam a MFA, que causas de fundo costumam estar por trás dos picos desses ataques e por que é tão importante revisar o que acontece depois de um evento de autenticação, e não apenas a autenticação em si. Essa parte importa muito. Porque, se uma conta é acessada, um saque é feito ou uma compra alta é aprovada logo depois de a MFA ter sido concluída, as equipes precisam entender se quem passou por aquela etapa era mesmo o cliente legítimo.
E, sinceramente, é essa a parte que equipes demais deixam passar.
Veja o que isso significa na prática:
- A fraude com MFA costuma acontecer quando empresas confiam no evento de autenticação sem examinar o contexto ao redor
- Fraude com OTP e com senhas de uso único ainda pode levar à tomada de contas mesmo quando o código era tecnicamente válido
- A prevenção à tomada de contas fica mais forte quando as equipes olham o que mudou antes e depois da conclusão da MFA
- A detecção de logins suspeitos deveria incluir troca de telefone, de e-mail, de operadora e o comportamento após o login
O que você vai ouvir neste episódio:
- Como criminosos exploram a autenticação multifator por SMS, e-mail, aplicativos e magic links
- Por que fraude com OTP, fraude com notificações push e fadiga de MFA ainda funcionam com clientes reais
- O que as equipes devem investigar quando o volume de ataques à MFA dispara de repente
- Como fraude por SIM swap e mudanças no perfil da conta podem sinalizar maior risco de tomada de conta
- Por que a MFA resistente a phishing importa, mas sozinha ainda não é toda a resposta
Você deve ouvir este episódio se:
- Trabalha com fraude, risco, identidade, bancos ou fintech e precisa de um framework melhor para fraude com MFA
- Quer prevenção à tomada de contas mais forte, ligada a sinais reais de logins suspeitos
- Está lidando com fraude de OTP, abuso da autenticação por SMS ou contestações após a MFA ter sido concluída
- Precisa entender como fraude por SIM swap, abuso da autenticação por e-mail ou fraude com push se encaixam no quadro maior
- Se importa com uma detecção que vá além do “a MFA passou” e observe o que aconteceu depois
Se você gostou deste episódio, inscreva-se e avalie o podcast no iTunes, Spotify, YouTube ou onde quer que você ouça podcasts. Isso ajuda muito a divulgar.


