📸 Créditos da imagem: reprodução / Tecmundo
Um novo kit malicioso chamado EvilTokens está sendo usado para sequestrar contas da Microsoft sem que os invasores precisem, em nenhum momento, conhecer a senha da vítima. A ameaça foi identificada por pesquisadores da Sekoia, empresa de detecção e resposta a ameaças, e combina técnicas avançadas de phishing com automação para ataques de comprometimento de e-mail corporativo (BEC, na sigla em inglês). O kit é comercializado por Telegram e não exige que o comprador tenha qualquer conhecimento técnico. Seu autor afirma que planeja ampliar o suporte para páginas de phishing voltadas ao Gmail e à plataforma de gestão de identidade Okta. O golpe começa com um documento comumAs campanhas do EvilTokens chegam até as vítimas por meio de um e-mail com um anexo. Pode ser um PDF, HTML, DOCX, XLSX ou até um arquivo SVG, qualquer um deles pode conter um código QR ou um link que direciona para uma página de phishing controlada pelos invasores. Ao clicar, a vítima é levada a uma página que se passa por um serviço confiável, como Adobe Acrobat ou DocuSign. A página exibe um código de verificação e instrui o usuário a clicar em “Continuar para a Microsoft” para concluir uma suposta validação de identidade. O redirecionamento final leva para uma URL real da Microsoft, a página oficial de login para dispositivos.
📰 Leia a notícia completa em: Tecmundo »