VMTech
Обсудить проект

Kali365 использует вход Microsoft по коду устройства для кражи облачных токенов

Kali365 использует вход Microsoft по коду устройства для кражи облачных токенов

Фишинговый набор Kali365 атакует организации в США, используя легитимный вход Microsoft по коду устройства. По телеметрии ANY.RUN, каждую неделю с кампанией связано более 80 публичных сессий. После подтверждения кода злоумышленники могут получить токены доступа и обновления для почты, документов и облачных ресурсов Microsoft 365.

Как проходит атака Kali365

Сначала жертве показывают страницу, которая имитирует доверенный корпоративный сервис — SharePoint, OneDrive или DocuSign. Затем её перенаправляют на настоящий портал входа Microsoft и предлагают ввести код, предоставленный атакующими.

Поскольку пользователь проходит аутентификацию на легитимной странице Microsoft, действие на первом этапе может выглядеть обычным. Однако выданные токены позволяют сохранить доступ к Microsoft 365 и использовать доверенную учётную запись для чтения почты, работы с файлами и обращения к облачным ресурсам.

Кампания продолжает линию атак на идентификацию, описанную в материале о Kali365 MFA-байпас, уязвимости и атаки и других угрозах цепочкам поставок, но здесь ключевым инструментом становится штатный механизм входа по коду устройства.

Риски для компаний

Компрометация одной учётной записи может привести к подмене счетов, платёжному мошенничеству и атакам через деловую переписку. В зоне риска также находятся корпоративная почта, внутренние файлы, сведения о клиентах и конфиденциальные документы.

Несанкционированный доступ способен нарушить коммуникации и рабочие процессы. Если затронуты регулируемые или клиентские данные, организация также сталкивается с обязанностью сообщить об инциденте и с репутационными последствиями. Малое число очевидных признаков фишинга усложняет обнаружение и сдерживание атаки.

Что учитывать службе безопасности

Одной фильтрации электронной почты недостаточно. Домены, URL и хостинговую инфраструктуру кампании можно быстро менять, поэтому индикаторы из отдельного расследования со временем теряют актуальность. Свежие данные следует передавать в SIEM, SOAR, TIP, межсетевые экраны и другие средства контроля для обогащения оповещений, ретроспективного поиска и блокировки.

ANY.RUN указывает, что важные признаки часто появляются до аутентификации: на странице-приманке, в цепочке перенаправлений, сценариях, поведении браузера и инфраструктуре атакующих. Interactive Sandbox позволяет проследить путь от фишинговой страницы до портала Microsoft, а Threat Intelligence Lookup — искать связанную инфраструктуру и сессии. Для активности в США предлагается запрос threatName:"kali365" AND submissionCountry:"US".

В результатах ANY.RUN кампания затрагивает производство, технологии, здравоохранение, государственные структуры, консалтинг и поставщиков управляемых услуг безопасности. Компания также сообщает, что её данными пользуются более 15 000 организаций и 600 000 специалистов, а каждый индикатор связан с сессией, где он был обнаружен.

Практический вывод

Бизнесу важно рассматривать облачную аутентификацию не как безусловно доверенную операцию, а как часть цепочки, которую нужно проверять целиком. SOC должен уметь связать легитимный вход с предшествующей приманкой и перенаправлениями, быстро отозвать токены и ограничить доступ до того, как злоумышленники используют почту, файлы или бизнес-системы.

#identitysecurity#phishing#microsoft365#threatintel

Kali365: как проверить всю цепочку входа

При расследовании Kali365 недостаточно подтвердить, что пользователь входил через настоящий портал Microsoft. Важно установить, где он получил код устройства, какая страница предшествовала авторизации и через какие перенаправления был открыт портал.

Признаки, которые нельзя рассматривать отдельно

Легитимная страница входа может быть последним этапом фишинговой цепочки. Контекст до аутентификации помогает отличить обычный вход от сценария, в котором код предоставил злоумышленник.

  • Проверьте страницу, на которой пользователю показали код устройства.
  • Восстановите последовательность перенаправлений до портала Microsoft.
  • Сопоставьте вход с поведением браузера и инфраструктурой кампании.
  • Не полагайтесь только на домен страницы авторизации.

Первичные действия при подозрении на атаку

Если цепочка похожа на Kali365, приоритетом становятся ограничение доступа и проверка возможного использования почты, файлов и облачных ресурсов. Данные об эпизоде следует сопоставить с актуальной информацией об угрозах и доступными журналами безопасности.

  • Ограничьте доступ с затронутой учётной записи.
  • Отзовите связанные токены доступа и обновления.
  • Проверьте обращения к почте, документам и облачным ресурсам.
  • Используйте актуальные индикаторы для поиска связанной активности.

Частые вопросы

Что такое Kali365?

Kali365 — описанный фишинговый набор, который направляет жертву на настоящий портал Microsoft и использует вход по коду устройства для получения облачных токенов.

Почему настоящий портал Microsoft не исключает фишинг?

Авторизация проходит на легитимной странице, но код может быть предоставлен злоумышленником после перехода с поддельной страницы. Поэтому проверять нужно всю цепочку до входа.

Достаточно ли фильтрации электронной почты для обнаружения Kali365?

Нет. Важные признаки могут находиться на странице-приманке, в перенаправлениях, сценариях браузера и инфраструктуре атакующих, а домены и URL способны меняться.

Открытая аналитика
На сайте 22 просмотров
мин чтения 4 05.08.2026
В Instagram 3 просмотров
В Instagram 1 охват
Instagram

Kali365 использует вход Microsoft по коду устройства для кражи облачных токенов

Открыть публикацию в Instagram ↗