Kali365 использует вход Microsoft по коду устройства для кражи облачных токенов

Фишинговый набор Kali365 атакует организации в США, используя легитимный вход Microsoft по коду устройства. По телеметрии ANY.RUN, каждую неделю с кампанией связано более 80 публичных сессий. После подтверждения кода злоумышленники могут получить токены доступа и обновления для почты, документов и облачных ресурсов Microsoft 365.
Как проходит атака Kali365
Сначала жертве показывают страницу, которая имитирует доверенный корпоративный сервис — SharePoint, OneDrive или DocuSign. Затем её перенаправляют на настоящий портал входа Microsoft и предлагают ввести код, предоставленный атакующими.
Поскольку пользователь проходит аутентификацию на легитимной странице Microsoft, действие на первом этапе может выглядеть обычным. Однако выданные токены позволяют сохранить доступ к Microsoft 365 и использовать доверенную учётную запись для чтения почты, работы с файлами и обращения к облачным ресурсам.
Кампания продолжает линию атак на идентификацию, описанную в материале о Kali365 MFA-байпас, уязвимости и атаки и других угрозах цепочкам поставок, но здесь ключевым инструментом становится штатный механизм входа по коду устройства.
Риски для компаний
Компрометация одной учётной записи может привести к подмене счетов, платёжному мошенничеству и атакам через деловую переписку. В зоне риска также находятся корпоративная почта, внутренние файлы, сведения о клиентах и конфиденциальные документы.
Несанкционированный доступ способен нарушить коммуникации и рабочие процессы. Если затронуты регулируемые или клиентские данные, организация также сталкивается с обязанностью сообщить об инциденте и с репутационными последствиями. Малое число очевидных признаков фишинга усложняет обнаружение и сдерживание атаки.
Что учитывать службе безопасности
Одной фильтрации электронной почты недостаточно. Домены, URL и хостинговую инфраструктуру кампании можно быстро менять, поэтому индикаторы из отдельного расследования со временем теряют актуальность. Свежие данные следует передавать в SIEM, SOAR, TIP, межсетевые экраны и другие средства контроля для обогащения оповещений, ретроспективного поиска и блокировки.
ANY.RUN указывает, что важные признаки часто появляются до аутентификации: на странице-приманке, в цепочке перенаправлений, сценариях, поведении браузера и инфраструктуре атакующих. Interactive Sandbox позволяет проследить путь от фишинговой страницы до портала Microsoft, а Threat Intelligence Lookup — искать связанную инфраструктуру и сессии. Для активности в США предлагается запрос threatName:"kali365" AND submissionCountry:"US".
В результатах ANY.RUN кампания затрагивает производство, технологии, здравоохранение, государственные структуры, консалтинг и поставщиков управляемых услуг безопасности. Компания также сообщает, что её данными пользуются более 15 000 организаций и 600 000 специалистов, а каждый индикатор связан с сессией, где он был обнаружен.
Практический вывод
Бизнесу важно рассматривать облачную аутентификацию не как безусловно доверенную операцию, а как часть цепочки, которую нужно проверять целиком. SOC должен уметь связать легитимный вход с предшествующей приманкой и перенаправлениями, быстро отозвать токены и ограничить доступ до того, как злоумышленники используют почту, файлы или бизнес-системы.
Kali365: как проверить всю цепочку входа
При расследовании Kali365 недостаточно подтвердить, что пользователь входил через настоящий портал Microsoft. Важно установить, где он получил код устройства, какая страница предшествовала авторизации и через какие перенаправления был открыт портал.
Признаки, которые нельзя рассматривать отдельно
Легитимная страница входа может быть последним этапом фишинговой цепочки. Контекст до аутентификации помогает отличить обычный вход от сценария, в котором код предоставил злоумышленник.
- Проверьте страницу, на которой пользователю показали код устройства.
- Восстановите последовательность перенаправлений до портала Microsoft.
- Сопоставьте вход с поведением браузера и инфраструктурой кампании.
- Не полагайтесь только на домен страницы авторизации.
Первичные действия при подозрении на атаку
Если цепочка похожа на Kali365, приоритетом становятся ограничение доступа и проверка возможного использования почты, файлов и облачных ресурсов. Данные об эпизоде следует сопоставить с актуальной информацией об угрозах и доступными журналами безопасности.
- Ограничьте доступ с затронутой учётной записи.
- Отзовите связанные токены доступа и обновления.
- Проверьте обращения к почте, документам и облачным ресурсам.
- Используйте актуальные индикаторы для поиска связанной активности.
Частые вопросы
Что такое Kali365?
Kali365 — описанный фишинговый набор, который направляет жертву на настоящий портал Microsoft и использует вход по коду устройства для получения облачных токенов.
Почему настоящий портал Microsoft не исключает фишинг?
Авторизация проходит на легитимной странице, но код может быть предоставлен злоумышленником после перехода с поддельной страницы. Поэтому проверять нужно всю цепочку до входа.
Достаточно ли фильтрации электронной почты для обнаружения Kali365?
Нет. Важные признаки могут находиться на странице-приманке, в перенаправлениях, сценариях браузера и инфраструктуре атакующих, а домены и URL способны меняться.

