FBI alerta sobre nova fraude no Microsoft 365
O FBI emitiu um alerta sobre o Kali365, uma plataforma de phishing como serviço (PhaaS) detectada em abril, focada em usuários do Microsoft 365. O golpe se destaca por não exigir o roubo de senhas, induzindo as vítimas a autorizarem voluntariamente o acesso de cibercriminosos a e-mails do Outlook, arquivos do OneDrive e mensagens do Teams.
Segundo Mario Micucci, investigador de segurança da informação da ESET Latinoamérica, a ameaça sequestra tokens de acesso do Microsoft 365 para contornar a autenticação multifator. O ataque explora o fluxo de autenticação por código de dispositivo do OAuth, um recurso legítimo da plataforma. Distribuído via Telegram, o Kali365 utiliza modelos automatizados e iscas geradas por IA para escalar a eficiência das campanhas.
Para se proteger, Micucci recomenda jamais inserir códigos de autenticação não solicitados. A ESET sugere que empresas restrinjam o fluxo de autenticação por código no Microsoft Entra ID, apliquem políticas de acesso condicional e realizem o treinamento de equipes contra ataques de sequestro de sessão.
