Kit Malicioso EvilTokens Permite Sequestro de Contas Microsoft Sem Senha
Um novo kit malicioso identificado como EvilTokens está sendo utilizado para sequestrar contas Microsoft sem que os invasores necessitem da senha da vítima. A ameaça combina técnicas de phishing e automação, sendo comercializada em plataformas como o Telegram.
Funcionamento do Ataque
O EvilTokens explora o fluxo de autorização de dispositivos do protocolo OAuth 2.0, um mecanismo legítimo da Microsoft para smart TVs e consoles. As campanhas começam com e-mails contendo anexos maliciosos (PDF, HTML, DOCX, XLSX, SVG) que direcionam para páginas de phishing. Nessas páginas falsas, que simulam serviços como Adobe Acrobat ou DocuSign, um código de verificação é exibido e o usuário é instruído a clicar em 'Continuar para a Microsoft'. Ao autenticar-se na página oficial de login da Microsoft para dispositivos, a vítima autoriza o acesso do dispositivo malicioso, resultando no sequestro da conta sem a necessidade de capturar a senha.
Disponibilidade e Suporte do Kit
O kit é comercializado via Telegram e não exige conhecimento técnico de seus compradores. O autor do EvilTokens planeja expandir o suporte para páginas de phishing direcionadas ao Gmail e à plataforma de gestão de identidade Okta.