Vulnerabilidade em contas empresariais do TikTok expõe dados críticos

Uma nova vaga de ataques de phishing automatizados está a visar as contas de publicidade de milhares de empresas no TikTok, utilizando técnicas sofisticadas capazes de contornar a autenticação de dois fatores e comprometer o acesso a dados sensíveis de marketing e serviços profissionais associados.
27 de Março, 2026

O ecossistema de publicidade digital, que serve de motor a mais de 225 mil marcas com um alcance potencial de quase dois mil milhões de pessoas, enfrenta um novo desafio de segurança. A plataforma TikTok for Business, essencial para a gestão de campanhas e métricas corporativas, tornou-se o epicentro de uma campanha de cibercrime coordenada. Investigadores de segurança identificaram raízes deste movimento em incidentes semelhantes observados em outubro passado, o que sugere uma evolução planeada das táticas de intrusão.

A operação atual revelou um elevado grau de automação. No passado dia 24 de março, foi detetada uma vaga coordenada de páginas de phishing registadas num intervalo de apenas nove segundos, demonstrando a capacidade técnica dos atacantes para escalar a fraude de forma quase instantânea. Estes domínios maliciosos utilizam nomes que mimetizam endereços legítimos, encaminhando os utilizadores para ambientes falsos que replicam com precisão as ferramentas profissionais do TikTok.

O método de infiltração utilizado é particularmente preocupante para os departamentos de sistemas de informação. Ao contrário do phishing tradicional, estes atacantes recorrem à técnica de “adversário-no-meio” (Adversary-in-the-Middle – AitM) . Este sistema atua como um intermediário invisível entre o profissional e o serviço real, permitindo a captura de chaves de acesso e de pequenos ficheiros de identificação, conhecidos como cookies de sessão, no momento exato em que a ligação é estabelecida.

A eficácia deste método reside na sua capacidade de neutralizar as defesas convencionais. Esta técnica de ataque permite contornar os sistemas de autenticação multifator ao capturar a sessão ativa do utilizador, garantindo aos criminosos o controlo total da conta sem a necessidade de interagir novamente com os mecanismos de verificação. A infraestrutura que suporta esta campanha está alojada em serviços da Cloudflare e foi registada através de entidades que têm sido recorrentemente associadas ao registo massivo de domínios para fins ilícitos.

O impacto desta vulnerabilidade estende-se para além da rede social. Uma vez que muitos profissionais optam por aceder a estas plataformas através das suas contas Google, o comprometimento das credenciais de acesso pode permitir a intrusão noutros serviços associados à conta corporativa principal. Esta exposição em cascata amplia significativamente o risco para a integridade dos dados da empresa.

Embora o ponto exato de entrada inicial desta vaga ainda esteja sob análise, a sofisticação demonstrada reforça a necessidade de uma postura defensiva mais robusta. Num período em que as redes sociais são pilares das estratégias de negócio, a combinação de alcance massivo com a exploração de lapsos humanos mantém estas contas sob vigilância constante. Para os decisores de TI, o atual cenário exige uma revisão imediata das práticas de autenticação e dos protocolos de monitorização de acessos internos.

Opinião