O Kali365 está transformando um login legítimo da Microsoft em porta de entrada para dados corporativos.
O kit de phishing tem como alvo organizações dos EUA por meio de códigos de dispositivo controlados pelos atacantes, que as vítimas aprovam na página de autenticação real da Microsoft. Depois que os tokens de acesso e de atualização são emitidos, os atacantes podem manter acesso a e-mails, documentos e recursos em nuvem, criando um caminho direto para exposição de dados, fraude financeira, interrupção operacional e resposta custosa a incidentes.
Como o Kali365 mira organizações dos EUA
O Kali365 é um kit de phishing por código de dispositivo criado para abusar da autenticação legítima da Microsoft. A telemetria da ANY.RUN registra mais de 80 sessões públicas relacionadas à campanha a cada semana, com os Estados Unidos despontando como principal alvo geográfico.
Uma dessas sessões em sandbox mostra uma isca com tema do SharePoint usada para atrair a vítima para o fluxo de autenticação.
Veja a sessão de análise e reúna os IOCs (Indicadores de Compromisso)
Com base na pesquisa, o ataque se desdobra em três etapas principais:
Isca: a vítima recebe uma página que se passa por um serviço empresarial confiável, como SharePoint, OneDrive ou DocuSign.
Autenticação da Microsoft: a página redireciona a vítima para o portal legítimo de login por dispositivo da Microsoft e pede que ela insira um código fornecido pelo atacante.
Acesso via OAuth (protocolo de autorização aberta): depois que a vítima conclui a autenticação, os atacantes podem obter tokens de acesso e de atualização que garantem acesso contínuo a e-mails, documentos e recursos em nuvem do Microsoft 365.
Revele toda a cadeia de phishing em apenas 60 segundos para reduzir atrasos de resposta e evitar que uma única conta comprometida se torne um incidente de maior alcance.
Reduza o risco de incidentes
O que o Kali365 pode custar ao negócio
Uma única solicitação de código de dispositivo aprovada pode se transformar em um comprometimento mais amplo do Microsoft 365. Para empresas dos EUA, as consequências podem incluir:
- Fraude financeira: contas de e-mail comprometidas podem viabilizar manipulação de faturas, fraudes de pagamento e comprometimento de e-mail corporativo.
- Exposição de dados sensíveis: os atacantes podem acessar e-mails corporativos, arquivos internos, informações de clientes e documentos confidenciais.
- Interrupção operacional: acessos não autorizados a serviços em nuvem podem prejudicar comunicações diárias e processos de negócio.
- Custos mais altos de resposta: menos indicadores óbvios de phishing podem atrasar a detecção e tornar a contenção mais complexa.
- Risco regulatório e de reputação: a exposição de dados regulados ou de clientes pode acionar obrigações de notificação e prejudicar a confiança.
Como a vítima