
FBI Alerta: Nova Ameaça Roubando Contas Microsoft sem Senha
Kali365, uma plataforma de phishing, engana usuários para acessar contas do Microsoft 365 sem precisar de senhas, alertam especialistas.
Ed Hardie/Unsplash
O FBI lançou um alerta sobre o Kali365, uma plataforma de phishing como serviço (PhaaS) que foi identificada em abril de 2026 e tem como alvo o Microsoft 365. Ao contrário de muitos golpes, este não rouba a senha das vítimas. Em vez disso, ele engana os usuários para que autorizem, sem perceber, o acesso de cibercriminosos a suas contas de e-mail no Outlook, documentos no OneDrive e mensagens no Teams, entre outras informações.
De acordo com Mario Micucci, pesquisador de segurança da informação da ESET Latinoamérica, essa ameaça se aproveita dos tokens de acesso do Microsoft 365 para sequestrar sessões e contornar a autenticação multifator (MFA). O ataque utiliza um método legítimo da Microsoft, passando pela autenticação por código de dispositivo do OAuth.
Assim, a vítima recebe um e-mail ou mensagem que parece vir de um serviço confiável, sendo orientada a inserir um código em uma página legítima da Microsoft. Ao fazer isso, acaba permitindo o acesso do atacante.
O que chama a atenção é que essa ameaça é comercializada como um serviço por assinatura no Telegram. Ela oferece modelos de campanhas automatizadas, iscas geradas por inteligência artificial e painéis em tempo real para monitorar as vítimas.
Para se proteger desse tipo de ataque, Micucci recomenda que as pessoas não compartilhem códigos de autenticação que não foram solicitados e que reportem e-mails suspeitos. Além disso, as empresas devem restringir o fluxo de autenticação por código de dispositivo no Microsoft Entra ID e investir em treinamento para suas equipes, focando em reconhecer ataques que visam sequestrar sessões.
