Kali365 атакует финансовый сектор через фишинг с кодом устройства

Kali365 Ringer: фишинг без паролей — новая угроза для финансов и страхования

Эксперты ZeroBEC зафиксировали и предотвратили сложную многоуровневую атаку, нацеленную на финансовый и страховой секторы. Кампания, получившая имя Kali365 Ringer, демонстрирует тревожный сдвиг в методологиях фишинга: злоумышленники больше не охотятся за паролями, а перехватывают легитимные сессии, используя механизмы device code authorization.

От Google Sites до фишингового интерфейса: цепочка обмана

Атака стартовала с безобидно выглядящего уведомления о пропущенном вызове, размещённого на Google Sites. При переходе жертва проходила через каскад перенаправлений:

  • редирект через сервисы Google;
  • проксирование через OCI API Gateway;
  • проверка и маршрутизация на хосте Kali365, защищённом Cloudflare.

Такая эстафета скрывала конечную точку и снижала риск обнаружения на ранних этапах. Финальная страница, оформленная в стиле голосовой почты, не содержала поддельной формы ввода пароля Microsoft. Вместо этого пользователю предлагалось авторизовать доступ с помощью device code, контролируемого операторами PhaaS-платформы. Одобрив запрос, жертва предоставляла злоумышленникам действующий OAuth-токен и обходила MFA (multi-factor authentication) без передачи учётных данных.

Инфраструктура и операционная модель PhaaS

Расследование связало кампанию с автономной системой AS132203 Tencent, а открытая панель управления Kali365 позволила детально изучить оперативный арсенал. Инструментарий включал:

  • управление токенами и доступ к почтовым ящикам;
  • массовую рассылку аутентифицированных писем через Amazon SES;
  • модули ротации доменов и шаблонов приманок;
  • интерфейс Google Sites для доставки безвредного превью.

Для начальных подключений использовались IP-адреса фиксированной линии — сознательная попытка мимикрировать под легитимную активность корпоративных пользователей.

Плейбук оператора: обход анти-бот решений

Внутренний центр помощи панели содержал пошаговый операционный плейбук. Документ описывал тактики обхода анти-бот мер, способы устранения неполадок при блокировках и тонкую настройку сценариев для повышения конверсии. Это подтверждает профессиональный уровень группировки и модель Phishing-as-a-Service (PhaaS), при которой инструментарий сдаётся в аренду другим злоумышленникам.

Обнаружение и практические рекомендации

Индикаторы атаки выявляются телеметрией аутентификации Microsoft и мониторингом сигнатур:

  • конкретные поддомены отправителей и шаблоны тем;
  • поддельные идентификаторы ссылок в журналах безопасности;
  • аномальные взаимодействия с потоками device code.

ZeroBEC рекомендует организациям незамедлительно:

  • отозвать все подозрительные OAuth-сессии;
  • ужесточить политики Conditional Access Policies с учётом рисков device code авторизации;
  • усилить мониторинг входа пользователей, фокусируясь на аномалиях, связанных с выдачей и одобрением device code.

Переосмысление фишинга: контроль идентификации как рубеж обороны

Кампания Kali365 Ringer — наглядный сигнал: зрелые атакующие больше не рассчитывают на кражу паролей. Они используют встроенные процедуры легитимной аутентификации против самой жертвы. В ответ стратегия защиты должна смещаться от простого контроля учётных записей к непрерывному мониторингу токенов доступа и аномалий в identity-инфраструктуре. Именно контроль идентификации становится решающим фактором в борьбе с новым поколением фишинговых угроз.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: