- O FBI sinaliza o Kali365, um kit de hacking vendido no Telegram que remove o Microsoft 365 OAuth e ignora as credenciais do MFA.
- As vítimas são enganadas para inserir credenciais de dispositivos em sites legítimos da Microsoft, permitindo involuntariamente ao invasor acesso ao Outlook, Teams e OneDrive.
- As etapas de mitigação incluem a restrição do fluxo de código de máquina, a exigência de acesso condicional, o uso de espionagem e o bloqueio de métodos de transferência de autenticação.
É o FBI aviso um novo kit de phishing que reduz a “barreira de entrada” e permite que até mesmo jogadores mal-intencionados com pouca qualificação tenham uma maneira fácil de comprometer as contas das pessoas do Microsoft 365.
Em um anúncio de serviço público (PSA), a Microsoft disse que um novo kit de phishing, chamado Kali365, circulará no Telegram em abril de 2026. Acredita-se que seja uma maneira simples de obter acesso ao Microsoft 365 e ignorar a autenticação multifator (MFA) sem interceptar as credenciais do usuário.
“Por meio da plataforma de assinatura Kali365, os atores de ameaças cibernéticas podem capturar credenciais ‘OAuth’ e obter acesso a indivíduos/entidades visadas no ambiente ‘365 Microsoft’”, alertou o FBI.
Pegue sinais
O kit de ameaças permite que os atores enviem mensagens hackeadas que dependem da eficiência baseada na nuvem e de serviços de compartilhamento de mídia. Esses e-mails também contêm um código de dispositivo com instruções para visualizar e entrar em uma página legítima de verificação da Microsoft. As vítimas que obedecem às instruções e colocam um cookie no código de seus dispositivos estão, na verdade, dando permissão ao invasor para acessar seu sistema, explicou o FBI.
Em seguida, eles podem obter acesso OAuth e recriar as credenciais, acessar contas do Microsoft 365 e todos os serviços encontrados nelas, como Outlook, Teams e OneDrive.
Para mitigar o risco, os usuários são aconselhados a restringir o código de fluxo, criar acesso condicional, usar o código de fluxo, espionar e bloquear métodos de autenticação de transferência. Os usuários que não conseguem usar o código do dispositivo para restringir o acesso são aconselhados a desativar os sistemas de acesso de emergência para evitar bloqueios.
Os kits de phishing são plataformas oferecidas para pagamento na dark web, por meio das quais malfeitores podem criar fluxos de trabalho completos de phishing. Eles incluem tudo, desde modelos de mensagens de e-mail, que são um recurso importante, até páginas de acesso totalmente funcionais para captura de credenciais de login e códigos MFA. Dependendo dos recursos usados, eles podem ser usados por menos de US$ 10 por mês, subindo para US$ 1.000 ou mais.

O melhor antivírus para todos os orçamentos
Siga o TechRadar no Google Notícias e adicione-nos para encomendar a primavera para obter notícias, análises e opiniões de especialistas em seu feed.



