VMTech
Razgovarajmo

Kali365 pretvara legitimnu Microsoft prijavu u kanal za pristup podacima

Kali365 pretvara legitimnu Microsoft prijavu u kanal za pristup podacima

Kali365 zloupotrebljava Microsoftovu legitimnu prijavu kodom uređaja kako bi napadači došli do poslovnih naloga. ANY.RUN beleži više od 80 javnih sesija povezanih sa kampanjom nedeljno, pri čemu su glavni cilj organizacije u Sjedinjenim Državama, a važni mamci imitiraju SharePoint, OneDrive i DocuSign.

Kako izgleda lanac napada

Napad počinje stranicom koja oponaša poznatu poslovnu uslugu. Žrtva potom biva preusmerena na pravi Microsoftov portal za prijavu uređaja, gde unosi kôd koji kontroliše napadač. Pošto se autentifikacija zaista odvija na Microsoftovoj stranici, zahtev u početku može delovati uobičajeno.

Kada korisnik odobri zahtev, napadači mogu dobiti pristupne i osvežavajuće OAuth tokene. Oni mogu omogućiti trajniji pristup Microsoft 365 e-pošti, dokumentima i resursima u oblaku. Tako jedan odobren zahtev može prerasti u izlaganje podataka, prevaru sa plaćanjima, prekid poslovnih procesa i složeniji odgovor na incident.

Ovaj obrazac se nadovezuje na Kali365 MFA zaobilaženje i napadi na lance snabdevanja kao širi kontekst zloupotrebe identiteta i lanaca napada, ali novi podaci posebno izdvajaju američke organizacije i učestalost javno zabeleženih sesija.

Zašto filtriranje e-pošte nije dovoljno

Ključni tragovi često nastaju pre same prijave: na stranici mamca, u lancu preusmerenja, ponašanju pregledača, skriptama i infrastrukturi pod kontrolom napadača. Zato odbrana ne može da se završi proverom poruke ili domena sa jednog potvrđenog slučaja, pošto operateri mogu menjati domene, URL adrese i hosting.

Sveže indikatore kompromitovanja treba proslediti sistemima SIEM, SOAR i TIP, kao i mrežnim kontrolama, radi obogaćivanja upozorenja, retrospektivnih pretraga i odluka o blokiranju. ANY.RUN svoje indikatore isporučuje kroz STIX/TAXII, API i SDK, a povezuje ih sa sesijama u kojima su primećeni.

Brža potvrda sumnjive aktivnosti

Interactive Sandbox kombinuje ručnu interakciju i automatizovanu analizu kako bi prikazao stranicu za krađu podataka, putanje preusmeravanja, mrežnu aktivnost i prelazak u Microsoftov tok autentifikacije. Izveštaji objedinjuju zaključak, indikatore, TTP obrasce i bihevioralne dokaze, što analitičarima prvog nivoa daje jasniju osnovu za eskalaciju i zadržavanje pristupa.

Threat Intelligence Lookup omogućava pretragu aktuelnih podataka o kampanji, povezane infrastrukture, snimaka mamaca i obrazaca ciljanja. ANY.RUN navodi aktivnost u proizvodnji, tehnologiji, zdravstvu, državnoj upravi, konsaltingu i među MSSP pružaocima usluga.

Praktičan zaključak za organizacije

Prioritet je prepoznavanje trenutka kada je legitiman tok prijave manipulisan. Timovi treba da nadziru zahteve za prijavu kodom uređaja, povežu identitetske događaje sa podacima iz pregledača i mreže, redovno osvežavaju indikatore i pripreme postupak za opoziv tokena i ograničavanje pristupa.

ANY.RUN navodi da su njegovi korisnici ostvarili 94% bržu trijažu pretnji, do 21 minut kraće prosečno vreme odgovora po slučaju, do 20% manje opterećenje prvog nivoa i 30% manje eskalacija ka drugom nivou. Za poslovanje je presudno da SOC potvrdi zloupotrebu pre nego što pristup e-pošti, datotekama i servisima preraste u finansijsku prevaru, curenje podataka ili operativni zastoj.

#identitysecurity#phishing#microsoft365#threatintel
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 4 05.08.2026
Instagram

Kali365 pretvara legitimnu Microsoft prijavu u kanal za pristup podacima

Otvorite objavu na Instagramu ↗