Jalisco e OmegaLord invadem contas corporativas do Microsoft 365

Novos kits de phishing Jalisco e OmegaLord exploram falhas no MFA para invadir contas corporativas do Microsoft 365.

Os ataques usam Device Code e coleta de dados para burlar a autenticação de dois fatores.
Destaques
  • O kit Jalisco explora o recurso Device Code da Microsoft para autorizar dispositivos maliciosos.
  • O OmegaLord foca na coleta de números de telefone para clonagem de SIM e quebra do MFA.
  • Empresas devem desativar o Device Code e reduzir o limite de dispositivos vinculados ao Microsoft 365.

Grupos cibercriminosos intensificaram as campanhas de phishing nos últimos dias com dois novos kits de ataque projetados especificamente para invadir contas corporativas do Microsoft 365: Jalisco e OmegaLord. Ambos foram desenvolvidos para burlar a verificação em duas etapas (MFA), explorando vulnerabilidades no processo de autenticação da Microsoft. Enquanto o Jalisco abusa do recurso de Device Code para autorizar dispositivos maliciosos, o OmegaLord foca na coleta predatória de dados para interceptar o segundo fator de autenticação via SMS. A combinação dessas ameaças representa um risco elevado para empresas que utilizam o ecossistema Microsoft 365.

Como o kit Jalisco explora o Device Code da Microsoft

O Jalisco é um kit de phishing que tira proveito de um recurso legítimo da Microsoft chamado Device Code (Código de Dispositivo). Esse mecanismo foi criado para facilitar o login em dispositivos sem teclado, como Smart TVs e consoles, onde o usuário insere um código exibido na tela em um navegador separado para autenticar o acesso. No ataque, o criminoso inicia o fluxo de Device Code como se fosse um novo dispositivo, gerando um código de autenticação. Em seguida, envia um e-mail falso à vítima com um tom de urgência, solicitando que ela realize uma “verificação necessária” e clicando em um link que leva a uma página falsa da Microsoft. Quando o usuário digita o código na página falsa, ele está, na verdade, autorizando o dispositivo do hacker a acessar sua conta corporativa.

Para driblar a limitação de expiração dos códigos — que duram apenas 15 minutos — o Jalisco gera automaticamente novos códigos assim que a vítima acessa a página falsa. Dessa forma, o invasor consegue concluir o ataque antes que o código se torne inválido. Além disso, o kit permite cadastrar até cinco dispositivos piratas na conta comprometida, dando a eles nomes genéricos como “Windows” para não levantar suspeitas quando o usuário verificar a lista de acessos. Essa estratégia dificulta a detecção imediata por parte do titular da conta.

Página falsa da Microsoft usada no ataque Jalisco
Exemplo de página da Microsoft usada por golpistas para a autenticação de dois fatores (Imagem: ReliaQuest/reprodução)

figurefigure

O OmegaLord e a coleta de dados para quebrar o MFA

Enquanto o Jalisco explora o Device Code, o OmegaLord adota uma abordagem diferente: a coleta predatória de informações para neutralizar o MFA. Quando a vítima tenta abrir um falso documento de trabalho, uma página de login falsa da Microsoft solicita o e-mail corporativo, a senha e o número de telefone celular. O objetivo principal dos criminosos é capturar o telefone para realizar ataques focados na operadora de telefonia, como a clonagem de chip SIM. Com o número em mãos, eles podem acionar o suporte técnico da operadora ou sistemas automáticos de recuperação de conta, solicitando a transferência da linha para um chip controlado por eles.

O roubo do telefone é uma etapa crítica nesse processo, pois abre caminho para interceptar mensagens SMS contendo códigos de verificação de dois fatores. Uma vez que o invasor obtém o código de autenticação via SMS, ele consegue bypassar completamente o MFA e acessar a conta corporativa. O OmegaLord também pode ser usado em conjunto com o Jalisco, combinando a coleta de dados com a exploração do Device Code para aumentar as chances de sucesso.

Tela de login falsa do OmegaLord
Tela de login usada pelo OmegaLord (Imagem: ReliaQuest/reprodução)

figurefigure

Seis minutos para invadir plataformas internas

Uma vez que o criminoso consegue acesso à conta de um funcionário usando o Jalisco ou o OmegaLord, a velocidade de movimentação lateral é impressionante. De acordo com a ReliaQuest, os invasores levam em média apenas seis minutos para invadir plataformas internas da empresa, como o SharePoint. Nesse curto espaço de tempo, eles vasculham planilhas financeiras, dados pessoais de clientes, e-mails confidenciais e outros documentos sensíveis. O objetivo é coletar informações que possam ser usadas para chantagear a empresa afetada ou para revenda no mercado negro. A rapidez do ataque dificulta a resposta das equipes de segurança, que muitas vezes só percebem a invasão após o roubo já ter ocorrido.

Medidas de proteção: reduzir dispositivos vinculados e desativar o Device Code

Para se proteger contra esses golpes, a principal recomendação da ReliaQuest é que as empresas revisem a política de dispositivos vinculados ao Microsoft 365. Atualmente, a plataforma permite até 50 dispositivos por conta, o que oferece ampla margem para invasores registrarem aparelhos maliciosos. Reduzir esse limite para um número mínimo necessário dificulta a ação dos criminosos. Além disso, a desativação do recurso de Device Code deve ser considerada sempre que não for estritamente necessário para o negócio. Caso o uso seja indispensável, é essencial implementar monitoramento contínuo para detectar autorizações suspeitas de dispositivos.

Empresas também devem investir em treinamento de conscientização para que os funcionários identifiquem e-mails de phishing que solicitam códigos de autenticação ou dados pessoais. A implementação de autenticação multifator baseada em aplicativos autenticadores (como Microsoft Authenticator) em vez de SMS também reduz o risco de interceptação do segundo fator. A combinação de políticas restritivas, monitoramento ativo e educação dos usuários é a melhor defesa contra ameaças como Jalisco e OmegaLord, que exploram justamente a confiança dos usuários no processo de autenticação da Microsoft.

Compartilhar este artigo
Canal oficial de conteúdo do portal Overcentral. A Equipe Central produz notícias, guias e análises com foco em credibilidade e relevância, garantindo que você receba o melhor conteúdo editorial diariamente.