Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More
Fraudology

Fraude com MFA: como criminosos exploram a autenticação multifator

Convidado: Gil Rosenthal

Hoje me aprofundo na fraude com MFA, um daqueles temas que parecem simples até você ver de quantas formas ele pode dar errado. A autenticação multifator deveria tornar as contas mais seguras, e boa parte do tempo torna. Mas, se você trabalha com fraude, já sabe que a pergunta difícil não é se a MFA existe. É se a pessoa certa realmente a concluiu, nas condições certas e pelo motivo certo.

É aí que a coisa fica interessante.

Neste episódio, conversei com Gil Rosenthal sobre as vulnerabilidades e os contornos que as equipes de fraude seguem vendo em autenticação por SMS, por e-mail, com aplicativos de autenticação, com magic links e outros fluxos de verificação. Porque, à primeira vista, um evento de MFA bem-sucedido pode parecer tranquilizador. Mas, quando você se aprofunda, ele também pode ser o começo do problema real.

Conversamos sobre como os criminosos contornam a MFA, que causas de fundo costumam estar por trás dos picos desses ataques e por que é tão importante revisar o que acontece depois de um evento de autenticação, e não apenas a autenticação em si. Essa parte importa muito. Porque, se uma conta é acessada, um saque é feito ou uma compra alta é aprovada logo depois de a MFA ter sido concluída, as equipes precisam entender se quem passou por aquela etapa era mesmo o cliente legítimo.

E, sinceramente, é essa a parte que equipes demais deixam passar.

Veja o que isso significa na prática:

  • A fraude com MFA costuma acontecer quando empresas confiam no evento de autenticação sem examinar o contexto ao redor
  • Fraude com OTP e com senhas de uso único ainda pode levar à tomada de contas mesmo quando o código era tecnicamente válido
  • A prevenção à tomada de contas fica mais forte quando as equipes olham o que mudou antes e depois da conclusão da MFA
  • A detecção de logins suspeitos deveria incluir troca de telefone, de e-mail, de operadora e o comportamento após o login

O que você vai ouvir neste episódio:

  • Como criminosos exploram a autenticação multifator por SMS, e-mail, aplicativos e magic links
  • Por que fraude com OTP, fraude com notificações push e fadiga de MFA ainda funcionam com clientes reais
  • O que as equipes devem investigar quando o volume de ataques à MFA dispara de repente
  • Como fraude por SIM swap e mudanças no perfil da conta podem sinalizar maior risco de tomada de conta
  • Por que a MFA resistente a phishing importa, mas sozinha ainda não é toda a resposta

Você deve ouvir este episódio se:

  • Trabalha com fraude, risco, identidade, bancos ou fintech e precisa de um framework melhor para fraude com MFA
  • Quer prevenção à tomada de contas mais forte, ligada a sinais reais de logins suspeitos
  • Está lidando com fraude de OTP, abuso da autenticação por SMS ou contestações após a MFA ter sido concluída
  • Precisa entender como fraude por SIM swap, abuso da autenticação por e-mail ou fraude com push se encaixam no quadro maior
  • Se importa com uma detecção que vá além do “a MFA passou” e observe o que aconteceu depois

Se você gostou deste episódio, inscreva-se e avalie o podcast no iTunes, Spotify, YouTube ou onde quer que você ouça podcasts. Isso ajuda muito a divulgar.