Le FBI a lancé une alerte concernant Kali365, un kit de phishing sophistiqué permettant d’accéder aux comptes Microsoft 365 sans mot de passe ni code de double authentification. Distribué via Telegram, il offre aux pirates amateurs des outils clés en main, y compris des emails piégés générés par IA et un tableau de bord pour suivre les victimes.
Le phishing par code d’appareil est une méthode efficace qui trompe la victime en lui faisant croire qu’elle se connecte à un service légitime. Une fois qu’un pirate obtient un jeton d’accès OAuth, il peut pénétrer et maintenir un accès aux comptes sans que la victime ne s’en aperçoive. Les chercheurs estiment que des centaines de comptes sont compromis chaque jour, en particulier ceux liés à la paie.
Le FBI suggère de désactiver cette méthode d’accès dans Microsoft pour plus de sécurité.

Source: Web