Kali365 использует вход Microsoft по коду устройства для кражи облачных токенов

Фишинговый набор Kali365 атакует организации в США, используя легитимный вход Microsoft по коду устройства. По телеметрии ANY.RUN, каждую неделю с кампанией связано более 80 публичных сессий. После подтверждения кода злоумышленники могут получить токены доступа и обновления для почты, документов и облачных ресурсов Microsoft 365.
Как проходит атака Kali365
Сначала жертве показывают страницу, которая имитирует доверенный корпоративный сервис — SharePoint, OneDrive или DocuSign. Затем её перенаправляют на настоящий портал входа Microsoft и предлагают ввести код, предоставленный атакующими.
Поскольку пользователь проходит аутентификацию на легитимной странице Microsoft, действие на первом этапе может выглядеть обычным. Однако выданные токены позволяют сохранить доступ к Microsoft 365 и использовать доверенную учётную запись для чтения почты, работы с файлами и обращения к облачным ресурсам.
Кампания продолжает линию атак на идентификацию, описанную в материале о Kali365 MFA-байпас, уязвимости и атаки и других угрозах цепочкам поставок, но здесь ключевым инструментом становится штатный механизм входа по коду устройства.
Риски для компаний
Компрометация одной учётной записи может привести к подмене счетов, платёжному мошенничеству и атакам через деловую переписку. В зоне риска также находятся корпоративная почта, внутренние файлы, сведения о клиентах и конфиденциальные документы.
Несанкционированный доступ способен нарушить коммуникации и рабочие процессы. Если затронуты регулируемые или клиентские данные, организация также сталкивается с обязанностью сообщить об инциденте и с репутационными последствиями. Малое число очевидных признаков фишинга усложняет обнаружение и сдерживание атаки.
Что учитывать службе безопасности
Одной фильтрации электронной почты недостаточно. Домены, URL и хостинговую инфраструктуру кампании можно быстро менять, поэтому индикаторы из отдельного расследования со временем теряют актуальность. Свежие данные следует передавать в SIEM, SOAR, TIP, межсетевые экраны и другие средства контроля для обогащения оповещений, ретроспективного поиска и блокировки.
ANY.RUN указывает, что важные признаки часто появляются до аутентификации: на странице-приманке, в цепочке перенаправлений, сценариях, поведении браузера и инфраструктуре атакующих. Interactive Sandbox позволяет проследить путь от фишинговой страницы до портала Microsoft, а Threat Intelligence Lookup — искать связанную инфраструктуру и сессии. Для активности в США предлагается запрос threatName:"kali365" AND submissionCountry:"US".
В результатах ANY.RUN кампания затрагивает производство, технологии, здравоохранение, государственные структуры, консалтинг и поставщиков управляемых услуг безопасности. Компания также сообщает, что её данными пользуются более 15 000 организаций и 600 000 специалистов, а каждый индикатор связан с сессией, где он был обнаружен.
Практический вывод
Бизнесу важно рассматривать облачную аутентификацию не как безусловно доверенную операцию, а как часть цепочки, которую нужно проверять целиком. SOC должен уметь связать легитимный вход с предшествующей приманкой и перенаправлениями, быстро отозвать токены и ограничить доступ до того, как злоумышленники используют почту, файлы или бизнес-системы.

