VMTech
Обсудить проект

Kali365 использует вход Microsoft по коду устройства для кражи облачных токенов

Kali365 использует вход Microsoft по коду устройства для кражи облачных токенов

Фишинговый набор Kali365 атакует организации в США, используя легитимный вход Microsoft по коду устройства. По телеметрии ANY.RUN, каждую неделю с кампанией связано более 80 публичных сессий. После подтверждения кода злоумышленники могут получить токены доступа и обновления для почты, документов и облачных ресурсов Microsoft 365.

Как проходит атака Kali365

Сначала жертве показывают страницу, которая имитирует доверенный корпоративный сервис — SharePoint, OneDrive или DocuSign. Затем её перенаправляют на настоящий портал входа Microsoft и предлагают ввести код, предоставленный атакующими.

Поскольку пользователь проходит аутентификацию на легитимной странице Microsoft, действие на первом этапе может выглядеть обычным. Однако выданные токены позволяют сохранить доступ к Microsoft 365 и использовать доверенную учётную запись для чтения почты, работы с файлами и обращения к облачным ресурсам.

Кампания продолжает линию атак на идентификацию, описанную в материале о Kali365 MFA-байпас, уязвимости и атаки и других угрозах цепочкам поставок, но здесь ключевым инструментом становится штатный механизм входа по коду устройства.

Риски для компаний

Компрометация одной учётной записи может привести к подмене счетов, платёжному мошенничеству и атакам через деловую переписку. В зоне риска также находятся корпоративная почта, внутренние файлы, сведения о клиентах и конфиденциальные документы.

Несанкционированный доступ способен нарушить коммуникации и рабочие процессы. Если затронуты регулируемые или клиентские данные, организация также сталкивается с обязанностью сообщить об инциденте и с репутационными последствиями. Малое число очевидных признаков фишинга усложняет обнаружение и сдерживание атаки.

Что учитывать службе безопасности

Одной фильтрации электронной почты недостаточно. Домены, URL и хостинговую инфраструктуру кампании можно быстро менять, поэтому индикаторы из отдельного расследования со временем теряют актуальность. Свежие данные следует передавать в SIEM, SOAR, TIP, межсетевые экраны и другие средства контроля для обогащения оповещений, ретроспективного поиска и блокировки.

ANY.RUN указывает, что важные признаки часто появляются до аутентификации: на странице-приманке, в цепочке перенаправлений, сценариях, поведении браузера и инфраструктуре атакующих. Interactive Sandbox позволяет проследить путь от фишинговой страницы до портала Microsoft, а Threat Intelligence Lookup — искать связанную инфраструктуру и сессии. Для активности в США предлагается запрос threatName:"kali365" AND submissionCountry:"US".

В результатах ANY.RUN кампания затрагивает производство, технологии, здравоохранение, государственные структуры, консалтинг и поставщиков управляемых услуг безопасности. Компания также сообщает, что её данными пользуются более 15 000 организаций и 600 000 специалистов, а каждый индикатор связан с сессией, где он был обнаружен.

Практический вывод

Бизнесу важно рассматривать облачную аутентификацию не как безусловно доверенную операцию, а как часть цепочки, которую нужно проверять целиком. SOC должен уметь связать легитимный вход с предшествующей приманкой и перенаправлениями, быстро отозвать токены и ограничить доступ до того, как злоумышленники используют почту, файлы или бизнес-системы.

#identitysecurity#phishing#microsoft365#threatintel
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 05.08.2026
Instagram

Kali365 использует вход Microsoft по коду устройства для кражи облачных токенов

Открыть публикацию в Instagram ↗