Se a sua empresa ativou o MFA no Microsoft 365 e considerou o assunto resolvido, há uma notícia desconfortável: a leva mais recente de ataques nem tenta quebrar o segundo fator. Ela contorna o processo inteiro.
Em 21 de maio de 2026, o FBI publicou um alerta público sobre o Kali365, uma plataforma de Phishing-as-a-Service vendida por assinatura no Telegram. O que ela entrega ao criminoso não é uma senha roubada — é um token OAuth de acesso e de atualização da conta Microsoft 365 da vítima. Com esse token em mãos, o atacante entra no Outlook, no Teams e no OneDrive sem senha e sem nenhum desafio de MFA.
Como o ataque funciona na prática
O golpe explora o device code flow, um recurso legítimo do Microsoft Entra ID criado para autenticar dispositivos sem teclado — TVs, consoles, totens, impressoras. O fluxo é oficial, documentado e habilitado por padrão. É exatamente isso que o torna perigoso.
- A isca. Chega um e-mail imitando um serviço de nuvem ou compartilhamento de documentos conhecido. Ele traz um código de dispositivo e instruções para acessar uma página de verificação da Microsoft.
- A autorização. O colaborador vai até a página — que é real, no domínio da Microsoft, com certificado válido — e digita o código. Nesse instante, ele autoriza o dispositivo do atacante a acessar a conta dele.
- O roubo do token. O atacante captura os tokens de acesso e de atualização.
- A persistência. A sessão fica ativa. O invasor lê e-mails, baixa arquivos do OneDrive e participa de conversas no Teams sem disparar um único alerta de login suspeito.
Repare no ponto crítico: não existe página falsa para o usuário desconfiar. Nenhum treinamento de “confira a URL antes de digitar a senha” ajuda aqui, porque a URL está correta e a senha nunca é digitada. O usuário fez exatamente o que o e-mail pediu, em um site legítimo da Microsoft.
O Kali365 entrega aos assinantes iscas de phishing geradas por IA, modelos automatizados de campanha e painéis de acompanhamento em tempo real. Ou seja: derruba a barreira técnica e coloca esse ataque na mão de gente sem qualquer conhecimento avançado.
Por que isso deveria preocupar a sua empresa
Três características tornam esse vetor especialmente ruim para quem administra o ambiente:
- Não aparece como comprometimento. Para o log de auditoria, houve uma autenticação bem-sucedida e legítima do próprio usuário.
- Trocar a senha não resolve. O token de atualização continua válido. É preciso revogar as sessões explicitamente.
- A caixa de e-mail é a porta para o resto. Com acesso ao Outlook, o atacante redefine senhas de outros sistemas, lê contratos, mapeia fornecedores e prepara fraude de boleto ou de transferência bancária.
As quatro configurações que bloqueiam o ataque
As recomendações abaixo seguem o próprio alerta do FBI e são aplicáveis a qualquer tenant com Microsoft Entra ID:
1. Bloqueie o device code flow por Acesso Condicional
Crie uma política de Acesso Condicional que bloqueie o fluxo de código de dispositivo para todos os usuários, abrindo exceção apenas para os processos de negócio que comprovadamente dependem dele. Na maioria das empresas de pequeno e médio porte, esse número é zero.
2. Audite o uso atual antes de aplicar
Antes de ligar o bloqueio, levante nos logs de entrada quais aplicações e usuários realmente usam device code hoje. Bloquear às cegas derruba salas de reunião, dispositivos Teams Rooms e alguns cenários de automação.
3. Bloqueie a transferência de autenticação
Impeça que a autenticação seja transferida do computador para o celular. É um caminho paralelo com o mesmo efeito prático.
4. Preserve as contas de emergência
Se não for possível bloquear o fluxo por completo, exclua as contas break-glass da política. Empresa trancada para fora do próprio tenant é um incidente por si só.
O que fazer se você suspeita que já aconteceu
- Revogue todas as sessões do usuário (não basta resetar a senha).
- Verifique dispositivos e sessões ativas registrados na conta.
- Procure regras de encaminhamento de e-mail criadas recentemente — é o primeiro movimento padrão do atacante depois de entrar.
- Confira os consentimentos de aplicativos OAuth concedidos pelo usuário.
- Revise os logs de entrada em busca de IPs e localizações incompatíveis.
MFA não é uma linha de chegada
O MFA continua sendo indispensável — ele barra a grande maioria dos ataques de credencial. O que mudou é que ele deixou de ser suficiente sozinho. O ambiente Microsoft 365 precisa de políticas de Acesso Condicional bem desenhadas, auditoria periódica de consentimentos OAuth e alguém acompanhando os logs de forma rotineira, não só depois que o problema aparece.
A sua empresa tem Acesso Condicional configurado no Microsoft 365? Fazemos administração e suporte completo do ambiente Microsoft 365 — do endurecimento das políticas de identidade ao monitoramento contínuo e resposta a incidentes. Fale com a EDX Info pelo WhatsApp ou escreva para contato@edxinfo.com.br e receba uma avaliação do seu tenant.

