FBI alerta para nova ameaça cibernética que sequestra contas do Microsoft 365 sem necessidade de senha
O FBI emitiu um alerta sobre o Kali365, uma plataforma de phishing como serviço (PhaaS) que visa contas do Microsoft 365. Diferente de golpes tradicionais, o ataque não rouba senhas, mas engana usuários para autorizarem acesso a e-mails, documentos do OneDrive e mensagens do Teams. Especialistas destacam que a técnica explora o fluxo de autenticação OAuth da Microsoft, contornando até mesmo a autenticação multifator (MFA).
Como o Kali365 opera
O Kali365 é uma plataforma de phishing como serviço (PhaaS) identificada em abril de 2026. Segundo o FBI e o investigador Mario Micucci, da ESET Latinoamérica, o golpe não rouba senhas, mas captura tokens de acesso do Microsoft 365. A vítima recebe um e-mail ou mensagem simulando um serviço confiável, como uma ferramenta de documentos, e é orientada a inserir um código em uma página legítima da Microsoft. Ao fazê-lo, o usuário autoriza, sem saber, o acesso de cibercriminosos a serviços como Outlook, Teams, OneDrive e SharePoint. A ameaça é distribuída via Telegram, com modelos de campanha automatizados, iscas geradas por IA e painéis de monitoramento em tempo real, tornando-a escalável e acessível.
Recomendações de segurança
Para se proteger do Kali365, especialistas recomendam nunca compartilhar códigos de autenticação não solicitados, mesmo que a página seja legítima. "Nunca insira um código de dispositivo se esse processo não foi iniciado voluntariamente", alertou Micucci. A autenticação multifator (MFA), embora útil, não é suficiente para bloquear esse tipo de ataque, pois o golpe explora mecanismos legítimos da Microsoft. Usuários devem estar atentos a e-mails ou mensagens suspeitas e verificar a origem de solicitações de autenticação.