Novo golpe no Microsoft 365 passa até pela autenticação em dois fatores
O FBI alertou sobre o Kali365, um kit de phishing que engana usuários com códigos reais da Microsoft e rouba acesso a Outlook, Teams e OneDrive.

Quando a página é verdadeira, mas o golpe também é.
Muita gente aprendeu a desconfiar de página falsa. Isso continua importante, mas alguns golpes novos estão explorando justamente o contrário: levam a vítima para uma página real.
É o caso do Kali365, um kit de phishing citado em alerta do FBI. Ele mira usuários do Microsoft 365 e usa uma técnica conhecida como golpe de código de dispositivo.
Funciona assim: a vítima recebe um e-mail falso, geralmente se passando por documento compartilhado, convite corporativo, arquivo na nuvem ou aviso de produtividade. A mensagem traz um código e pede que a pessoa acesse uma página legítima da Microsoft para confirmar.
Como o endereço é real, a desconfiança cai. O problema é que aquele código não é da vítima. Ao digitá-lo, ela autoriza o acesso do criminoso à própria conta.
A partir daí, o atacante pode capturar tokens de acesso e entrar em serviços como Outlook, Teams e OneDrive sem precisar da senha novamente. Em alguns casos, isso também passa por cima da autenticação em dois fatores, porque o usuário já autorizou o processo sem perceber.
Para empresas, o risco é grande. Uma conta de e-mail invadida pode virar ponto de partida para golpes contra clientes, fornecedores e colegas. O criminoso lê conversas antigas, entende o tom da empresa e manda mensagens muito mais convincentes.
A orientação mais direta é esta: nunca insira código de dispositivo se você não iniciou aquele login. Se chegou por e-mail, chat ou mensagem, desconfie. Para empresas, vale revisar políticas de acesso, sessões ativas e bloquear o fluxo de código de dispositivo quando ele não for necessário.
A autenticação em dois fatores ajuda muito. Mas quando o golpe convence a própria pessoa a abrir a porta, a atenção continua sendo parte essencial da defesa.
0 comentários
Seja o primeiro a comentar.