O Knight Office captura material de sessão do Microsoft 365 após a vítima concluir o MFA e pode transformar o acesso em persistência no Microsoft Entra ID. A investigação da Huntress observou uma isca no estilo DocuSign, redirecionamentos por um serviço de rastreamento do Monday.com e por um site Joomla comprometido...
Publicado porEditado com GPT-5.6 TerraImagens geradas com GPT Image 2
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
O Knight Office reforça uma distinção essencial para equipes de segurança: o MFA valida o login, mas não protege automaticamente toda sessão criada depois dele. No incidente documentado pela Huntress, um ataque de adversary-in-the-middle (AiTM, ou adversário no meio) capturou material de sessão do Microsoft 365 e foi seguido pelo registro não autorizado de um dispositivo no Microsoft Entra ID. Portanto, o enquadramento operacional correto é comprometimento de identidade, não mero roubo de senha. 6
40
A sequência observada começou com um e-mail de phishing no estilo DocuSign. O link passava por um serviço de rastreamento do Monday.com e, em seguida, por um site Joomla comprometido. A cadeia dificultava que verificações de reputação e análises simples do link no e-mail encontrassem o destino final do phishing. 6
Na etapa seguinte, uma página convincente que imita um fluxo de colaboração ou de login da Microsoft pode induzir a vítima a continuar a autenticação, inclusive em uma interação semelhante à de código de dispositivo. O objetivo é fazer com que a pessoa aprove um processo de autenticação que parece legítimo.
No componente AiTM, os criminosos operam um proxy reverso entre a vítima e o serviço legítimo de login da Microsoft:
Isso não significa que o MFA foi quebrado criptograficamente. O que foi roubado é o estado de autorização emitido depois do MFA. A Microsoft define roubo de token como o comprometimento e a reprodução de tokens emitidos para um usuário que pode já ter satisfeito a autenticação multifator. 40
Uma sessão de navegador roubada, ou acesso derivado de um token de atualização (refresh token), pode permitir que o invasor continue operando sem novo pedido de senha ou MFA até que os tokens relevantes sejam revogados. A orientação da Microsoft para roubo de token determina bloquear usuários ou dispositivos afetados e revogar os tokens atuais. 40
No caso Knight Office, a atividade pós-comprometimento relatada incluiu registrar uma máquina não autorizada no Microsoft Entra ID e configurar credenciais do Windows Hello for Business controladas pelo invasor. 6 Isso pode abrir uma via de autenticação separada: mesmo depois de revogar a sessão web original ou redefinir a senha, a equipe precisa confirmar que não permaneceu nenhum dispositivo não autorizado nem método de autenticação recém-criado.
A mesma lógica de persistência já foi documentada em pesquisas sobre phishing com código de dispositivo. A Microsoft relatou que um refresh token obtido por abuso desse fluxo pode ser usado para solicitar acesso ao serviço de registro de dispositivos e cadastrar no Entra ID um dispositivo controlado pelo agente da ameaça. 28
O phishing AiTM intermedia um login ao vivo e rouba a sessão resultante. Já o phishing por código de dispositivo explora um fluxo legítimo de autorização de dispositivo do OAuth: o invasor inicia uma solicitação de código, convence a vítima a informar esse código e a se autenticar e, se ela aprovar, recebe tokens para o cliente controlado por ele. 22
As duas técnicas mudam o alvo do criminoso: em vez de coletar só a senha, ele busca artefatos de autorização que possam ser usados de imediato. A detecção precisa abranger os dois caminhos. A orientação da Elastic destaca logins interativos bem-sucedidos no Entra que usam o protocolo de código de dispositivo com o cliente Microsoft Authentication Broker e solicitam recursos próprios, como Exchange Online, Microsoft Graph ou SharePoint. 17
A investigação da Huntress estabeleceu uma sequência real de intrusão do Knight Office: isca temática de documento, redirecionamentos em múltiplas etapas, captura de token de sessão e registro não autorizado de dispositivo no Entra ID. A Huntress também associou reproduções repetidas de tokens em sua telemetria a um único endereço IP, mas essa observação não deve ser tratada como total global de vítimas. 6
O Knight Office se encaixa em um mercado mais amplo de kits de phishing como serviço (phishing-as-a-service, ou PhaaS) voltados a sessões de identidade do Microsoft 365:
A lição defensiva é direta: sessões e tokens precisam receber o mesmo nível de proteção, detecção e resposta aplicado ao comprometimento de senhas.
O foco deve estar em correlações, não em um alerta isolado.
Investigue logins em que a mesma conta ou sessão aparece, em curto intervalo, a partir de IPs, redes, localizações geográficas, navegadores ou propriedades de dispositivo materialmente diferentes — sobretudo logo após um MFA bem-sucedido. A Microsoft mantém detecções para uso anômalo de token e propriedades de login desconhecidas associadas a cookies de sessão. 38
Revise autenticações bem-sucedidas por código de dispositivo e avalie se cliente, IP de origem, recurso solicitado e comportamento do usuário fazem sentido. Nos logs de login do Entra, essa atividade pode ser identificada por campos como authenticationProtocol: deviceCode e originalTransferMethod: deviceCodeFlow. 26
Dê prioridade a eventos de auditoria do Entra que envolvam:
Um registro não autorizado de dispositivo logo após uma autenticação suspeita deve ser tratado como forte sinal de persistência na identidade. 26
28
Uma mensagem com tema DocuSign isolada pode ser apenas spam; um novo dispositivo no Entra, por si só, pode ser legítimo. Já a combinação entre mensagem suspeita, evidências da cadeia de redirecionamento, MFA bem-sucedido, reutilização anômala de sessão e alteração em dispositivo ou método de autenticação é muito mais acionável.
Em uma suspeita de roubo de token por AiTM ou código de dispositivo, adote um fluxo de contenção de identidade:
revokeSignInSessions. Autenticação resistente a phishing é um controle importante para usuários de maior risco, mas deve fazer parte de uma estratégia em camadas. A Microsoft recomenda métodos como chaves de segurança FIDO2, Windows Hello for Business e autenticação baseada em certificado, além de controles que reduzam a vida útil de sessões em dispositivos não gerenciados. 39
As organizações também devem avaliar se o fluxo de código de dispositivo é realmente necessário, restringir registros não autorizados de dispositivos, aplicar políticas de Acesso Condicional baseadas em dispositivo compatível e risco, e garantir que a equipe operacional consiga revogar sessões e investigar rapidamente mudanças em objetos de identidade.
A principal lição do Knight Office não é que o MFA falhou. É que um MFA bem-sucedido pode ser o começo do comprometimento quando o invasor rouba a sessão criada logo depois. A resposta só estará completa quando sessões, dispositivos, métodos de autenticação e acessos delegados do tenant tiverem sido verificados e contidos.
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
O Knight Office captura material de sessão do Microsoft 365 após a vítima concluir o MFA e pode transformar o acesso em persistência no Microsoft Entra ID.
O Knight Office captura material de sessão do Microsoft 365 após a vítima concluir o MFA e pode transformar o acesso em persistência no Microsoft Entra ID. A investigação da Huntress observou uma isca no estilo DocuSign, redirecionamentos por um serviço de rastreamento do Monday.com e por um site Joomla comprometido, antes do phishing AiTM e do registro não autorizado de...
A tendência do phishing como serviço é roubar o artefato de autorização emitido após o MFA, e não quebrar a criptografia do MFA: a telemetria sobre Mirage2FA registrou 9.332 eventos potenciais de comprometimento entre...