FBI 向 Microsoft 365 使用者發出有關繞過 MFA 的 Kali365 騙局的警告
谷歌總法律顧問解釋人工智慧驅動的網路釣魚的興起
谷歌總法律顧問哈莉瑪·德萊恩·普拉多(Halimah Delaine Prado)揭示了人工智慧驅動的網路釣魚詐騙的興起,她描述了這些犯罪分子如何利用人工智慧創建虛假且值得信賴的網站。他們冒充 T-Mobile 等值得信賴的品牌來詐騙數十萬美國人。造成數百萬損失。普拉多強調了谷歌應對這些不斷變化的威脅的策略。
新的現在您可以收聽福克斯新聞的文章!
我們許多人所依賴的安全程序可能無法像我們想像的那樣保護我們。 FBI 警告稱,名為 Kali365 的網路釣魚平台即服務的目標是 Microsoft 365 帳戶,包括 Outlook、Teams 和 OneDrive。
光是這一點聽起來就很糟糕。更可怕的部分是它是如何運作的。該騙局可以在不竊取您密碼的情況下進入您的帳戶。即使啟用了多重身份驗證,只要對設備 ID 進行一次錯誤授權,犯罪分子就可以進行存取。
以下是該騙局的運作方式。為什麼會脫離 MFA 以及您可以採取哪些措施來保護您的 Microsoft 帳戶
註冊我的免費 CyberGuy 報告。
- 取得最佳技術提示緊急安全警報和獨家優惠直接發送到您的收件匣。
- 在現實世界中儘早發現詐騙的簡單方法。為了獲得保護,請訪問 CyberGuy.com,該網站受到每天在電視上觀看 CyberGuy 的數百萬人的信任。
- 加入後,您還可以免費立即存取我的《終極詐騙生存指南》。
FBI 新警告顯示網路釣魚攻擊影響私人聊天
虛假裝置 ID 請求可能會誘騙 Microsoft 365 使用者在不共用密碼的情況下授予存取權限。 (庫爾特「網路專家」納特森)
Kali365如何欺騙微軟用戶
Kali365 是一個網路釣魚平台即服務。換句話說,詐騙者可以註冊並使用現成的工具來攻擊 Microsoft 365 帳戶。 FBI 表示 Kali365 首次出現於 2026 年 4 月,主要透過 Telegram 傳播。該平台使攻擊者能夠存取人工智慧生成的網路釣魚訊息、自動化活動模板和自動化活動模板。追蹤儀表板以及儲存 OAuth 令牌的工具,最後一部分是關鍵。
OAuth 令牌是數位存取金鑰。他們可以讓應用程式連接到你的 Microsoft 帳戶,而無需每次都詢問你的密碼。當由正確的應用程式使用時,這些非常有用。當騙子偷走它們時,它們是危險的。
為什麼這場騙局能夠挫敗MFA呢?
大多數網路釣魚詐騙都會嘗試竊取您的密碼。 Kali365採取了不同的路線。該攻擊違反了 Microsoft 的裝置 ID 登入流程。您在智慧電視上登入串流媒體應用程式時可能會看到類似的情況。螢幕顯示短代碼。然後,您在另一台裝置上輸入該代碼以授權登入。
該過程是合法的。當犯罪分子開始從自己的裝置登入時,騙局就開始了。並誘騙您批准您可能會看到看似來自受信任的雲端服務或文件共享工具的網路釣魚電子郵件。該訊息包含一個程式碼,並告訴您前往 Microsoft 身份驗證頁面。
真正的微軟頁面讓這一切變得如此鬼鬼祟祟。可以查看網址 您的密碼管理器無法反對。該頁面可能會感到安全。但是,當輸入代碼時,您可能在不知情的情況下授權了攻擊者的設備。然後,攻擊者可以捕獲存取權限並刷新令牌。這可以打開 Outlook、Teams 和 OneDrive 的大門,無需密碼或其他 MFA 通知。
針對員工評論的電子郵件二維碼詐騙
詐騙者可以使用合法的 Microsoft 登入頁面來讓網路釣魚嘗試看起來更可信。 (尼爾戈德溫/蓋蒂圖片社的未來)
小型企業為何該關注?
此類詐騙可能會影響任何有權存取 Microsoft 365 的人。但是,小型企業應密切注意。想想典型的會計工作包含哪些內容:一封電子郵件、一張發票、一個共享文件。員工討論 聯絡賣家。客戶詳細資料。日曆邀請,只需一個被盜用的帳戶即可為犯罪分子提供令人信服的聲音。
進入 Outlook 的詐騙者可以研究您的寫作方式。他們可以從您的真實帳戶發送訊息。他們可以要求同事支付假髮票、共享文件或重設密碼。這對我來說很可怕,因為欺騙可能不再像欺騙了。它可能來自您認識的人。
襲擊是如何發生的?
FBI 清楚地解釋了該計劃:首先,受害者收到一封聲稱來自受信任服務或文件共享服務的網路釣魚電子郵件。然後,電子郵件會向他們提供裝置 ID,並提示他們在 Microsoft 驗證頁面上輸入該 ID。
然後受害者輸入代碼並在不知不覺中批准了攻擊者的設備。之後,攻擊者捕獲 OAuth 存取並刷新令牌。最後,攻擊者無需受害者密碼即可存取 Outlook、Teams 和 OneDrive 等 Microsoft 365 服務。
需要注意的危險訊號
最大的警告訊號是意外請求輸入 Microsoft 裝置密碼。如果電子郵件提示您輸入您未要求的文件、語音郵件、發票或共用文件的密碼,請保持警覺。
此外,請緊急留意。詐騙者喜歡促使您迅速採取行動的訊息。他們可能聲稱該文件將過期。有語音信箱正在等待。或帳戶必須經過驗證
另一個線索是上下文。如果您沒有嘗試登入設備,請勿輸入設備代碼。習慣可以在這種欺騙開始之前阻止它。
如果 Microsoft 程式碼出現在意外的電子郵件、文字或 Teams 訊息中,請停止它並直接前往你的帳戶。 (庫爾特「網路專家」納特森)
微軟如何評價 Kali365 網路釣魚警告
微軟在回應 CyberGuy 時表示,客戶應遵循 FBI 的指導以及微軟發布的最佳實踐,以防範 Kali365 和類似的詐騙。
該公司還表示,它致力於破壞與網路釣魚即服務和帳戶接管活動相關的網路犯罪生態系統。微軟指出,數位犯罪部門最近涉及 Fake ONNX、RaccoonO365 和 Tycoon 2FA 的行動就是這些更廣泛努力的例子。
如何保護您的 Microsoft 365 帳戶免受 Kali365 的侵害
一些智慧行為可以幫助您偵測虛假裝置 ID 請求、減少暴露並遵循 FBI 關於限制此類攻擊的建議。
1) 請勿輸入您未要求的設備密碼。
僅當您親自開始登入時才輸入您的 Microsoft 裝置 ID。如果程式碼透過電子郵件、Teams 訊息或隨機文件連結到達,請停止它。
2)直接訪問微軟
不要在意外訊息中使用連結。開啟瀏覽器並直接前往 Microsoft 或您公司的 Microsoft 365 入口網站。
3) 檢查您的帳戶活動
檢查上次登入的連線裝置和活動會話 如果您看到您不認識的位置、裝置或應用程序,請立即採取行動。
4)撤銷可疑會話
如果您認為您錯誤地輸入了程式碼,請退出所有會話並撤銷可疑應用程式的存取權限。然後更改您的密碼並聯絡您的 IT 團隊。
5) 保持MFA開啟。
不要因為這個騙局而關閉多重身份驗證。 MFA 仍會阻止許多帳戶攻擊。此威脅說明了為什麼您需要小心授權提示和裝置 ID。
6)使用強大的安全軟體
使用強大的防毒軟體可以幫助偵測網路釣魚頁面。在造成損害之前發現危險連結和可疑下載 在 Cyberguy.com 上為您的 Windows、Mac、Android 和 iOS 裝置挑選 2026 年最佳防毒保護的獲勝者。
7) 使用資料刪除服務
詐騙者經常使用網路上找到的個人詳細資訊來創建令人信服的網路釣魚訊息。資料刪除服務可以幫助減少人員搜尋網站和資料代理資料庫上可用資訊的數量。查看我精選的資料刪除服務,並透過造訪 Cyberguy.com 進行免費掃描,看看您的個人資訊是否已在網路上發布。
8) 對您的團隊進行設備 ID 詐欺培訓。
員工可能知道他們不應該在陌生的頁面中輸入密碼。許多人從未收到過設備 ID 警告。讓這個騙局成為您安全訓練的一部分。
9) 如果您的業務不需要,請限制設備 ID 流量。
FBI 表示,限制裝置 ID 的流動有助於防止或限制這種形式的攻擊。 IT 團隊應建立條件存取策略來阻止所有使用者的裝置程式碼流量。基本業務流程除外。
10) 首先驗證設備代碼的使用。
在阻止設備的程式碼流之前,FBI 建議檢查當前的使用情況以確定合法的業務需求。這有助於防止使用此登入方法的員工或系統中斷。
11) 阻止身份驗證傳輸策略
FBI 也建議阻止身份驗證傳輸策略。這可以防止使用者將身份驗證從電腦轉移到行動裝置。
12) 保護緊急存取帳戶
如果您的組織無法完全限制設備 ID 流量,FBI 建議排除緊急存取帳戶以防止鎖定。您的 IT 或安全團隊應謹慎處理流程。
13) 報告攻擊
如果您成為攻擊目標或攻擊,請向 FBI 網路犯罪投訴中心(網址為 IC3.gov)舉報,包括網路釣魚電子郵件。電子郵件標頭 可疑登入時間、IP 位址、位置、未經授權的裝置和活動會話
如果您已經輸入了代碼該怎麼辦?
快速行動
- 在所有裝置上登出 Microsoft 365。
- 更改您的密碼
- 驗證您的輔助信箱和電話號碼。
- 檢查 Outlook 中的轉送規則
- 尋找隱藏、刪除或重新導向電子郵件的奇怪郵件規則。
- 然後檢查你的 OneDrive 檔案、Teams 訊息和最近的帳戶活動。
- 如果這是工作帳戶,請立即通知您的 IT 團隊。不要等著看會發生什麼事。被盜的令牌可以為攻擊者提供持續的存取權限,直到它們被撤銷。
庫爾特的要點
這種騙局即使是最聰明的人也能被騙。因為它使用真正的 Microsoft 登入頁面來進行非法操作。這就是 Kali365 如此危險的原因:它可以將受信任的安全程序變成陷阱。特別是當程式碼不是來自登入使用者時。輸入 Microsoft 裝置密碼之前,請務必放慢速度。如果密碼透過意外的電子郵件、簡訊或 Teams 訊息顯示,請停止並直接前往您的帳戶。除非是有意發起的,否則不要批准登入。多小心幾秒鐘可以幫助犯罪者遠離 Outlook、Teams、OneDrive 以及與其連接的所有內容。
您是否曾收到您未要求的 Microsoft 程式碼或登入提示?它看起來是否足夠有說服力讓你停下來?請透過 Cyberguy.com 寫信告知我們。
點擊此處下載福克斯新聞應用程式。
註冊我的免費 CyberGuy 報告。
- 取得最佳技術提示緊急安全警報和獨家優惠直接發送到您的收件匣。
- 在現實世界中儘早發現詐騙的簡單方法。為了獲得保護,請訪問 CyberGuy.com,該網站受到每天在電視上觀看 CyberGuy 的數百萬人的信任。
- 加入後,您還可以免費立即存取我的《終極詐騙生存指南》。
版權所有 2026 CyberGuy.com 保留所有權利。