Kali365 атакует финансовый сектор через фишинг с кодом устройства
Kali365 Ringer: фишинг без паролей — новая угроза для финансов и страхования
Эксперты ZeroBEC зафиксировали и предотвратили сложную многоуровневую атаку, нацеленную на финансовый и страховой секторы. Кампания, получившая имя Kali365 Ringer, демонстрирует тревожный сдвиг в методологиях фишинга: злоумышленники больше не охотятся за паролями, а перехватывают легитимные сессии, используя механизмы device code authorization.
От Google Sites до фишингового интерфейса: цепочка обмана
Атака стартовала с безобидно выглядящего уведомления о пропущенном вызове, размещённого на Google Sites. При переходе жертва проходила через каскад перенаправлений:
- редирект через сервисы Google;
- проксирование через OCI API Gateway;
- проверка и маршрутизация на хосте Kali365, защищённом Cloudflare.
Такая эстафета скрывала конечную точку и снижала риск обнаружения на ранних этапах. Финальная страница, оформленная в стиле голосовой почты, не содержала поддельной формы ввода пароля Microsoft. Вместо этого пользователю предлагалось авторизовать доступ с помощью device code, контролируемого операторами PhaaS-платформы. Одобрив запрос, жертва предоставляла злоумышленникам действующий OAuth-токен и обходила MFA (multi-factor authentication) без передачи учётных данных.
Инфраструктура и операционная модель PhaaS
Расследование связало кампанию с автономной системой AS132203 Tencent, а открытая панель управления Kali365 позволила детально изучить оперативный арсенал. Инструментарий включал:
- управление токенами и доступ к почтовым ящикам;
- массовую рассылку аутентифицированных писем через Amazon SES;
- модули ротации доменов и шаблонов приманок;
- интерфейс Google Sites для доставки безвредного превью.
Для начальных подключений использовались IP-адреса фиксированной линии — сознательная попытка мимикрировать под легитимную активность корпоративных пользователей.
Плейбук оператора: обход анти-бот решений
Внутренний центр помощи панели содержал пошаговый операционный плейбук. Документ описывал тактики обхода анти-бот мер, способы устранения неполадок при блокировках и тонкую настройку сценариев для повышения конверсии. Это подтверждает профессиональный уровень группировки и модель Phishing-as-a-Service (PhaaS), при которой инструментарий сдаётся в аренду другим злоумышленникам.
Обнаружение и практические рекомендации
Индикаторы атаки выявляются телеметрией аутентификации Microsoft и мониторингом сигнатур:
- конкретные поддомены отправителей и шаблоны тем;
- поддельные идентификаторы ссылок в журналах безопасности;
- аномальные взаимодействия с потоками device code.
ZeroBEC рекомендует организациям незамедлительно:
- отозвать все подозрительные OAuth-сессии;
- ужесточить политики Conditional Access Policies с учётом рисков device code авторизации;
- усилить мониторинг входа пользователей, фокусируясь на аномалиях, связанных с выдачей и одобрением device code.
Переосмысление фишинга: контроль идентификации как рубеж обороны
Кампания Kali365 Ringer — наглядный сигнал: зрелые атакующие больше не рассчитывают на кражу паролей. Они используют встроенные процедуры легитимной аутентификации против самой жертвы. В ответ стратегия защиты должна смещаться от простого контроля учётных записей к непрерывному мониторингу токенов доступа и аномалий в identity-инфраструктуре. Именно контроль идентификации становится решающим фактором в борьбе с новым поколением фишинговых угроз.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



