Kali365 атакует Microsoft 365 через коды устройств и OAuth-токены

Фишинг-набор Kali365: атаки через доверенный механизм Microsoft

Эксперты по кибербезопасности бьют тревогу: новый фишинговый инструмент Kali365 нацелен на организации в США и эксплуатирует легитимные процессы аутентификации Microsoft для кражи данных, а не для прямого хищения паролей. Этот подход кардинально меняет ландшафт угроз и создает серьезные трудности для центров мониторинга безопасности.

Как работает атака через код устройства

В отличие от классических фишинговых схем, злоумышленники не создают поддельные страницы входа, имитирующие Microsoft. Вместо этого жертву направляют на подлинный веб-сайт корпорации. Пользователю предлагается пройти стандартную процедуру — ввести код устройства (device code), который был предварительно сгенерирован и контролируется атакующим. Этот процесс использует законный механизм аутентификации для телевизоров, приставок и других устройств с ограниченным вводом, но в руках злоумышленников превращается в канал для перехвата сессии.

Ключевой момент: после ввода кода и успешного ввода учетных данных пользователем, Kali365 перехватывает не пароль, а выпущенные токены доступа и обновления OAuth. Таким образом угроза смещается от банальной кражи логина/пароля к долговременной компрометации облачной учетной записи.

Почему традиционные средства обнаружения неэффективны

Легитимная страница входа Microsoft гарантирует, что пользователь взаимодействует с доверенным доменом (*.microsoft.com, *.live.com). Это критически снижает количество классических индикаторов фишинга — нет подозрительного URL, нет фиктивной формы, нет ошибок сертификата. В результате большинство автоматизированных систем мониторинга безопасности не видят аномалий, а время обнаружения атаки увеличивается. Для аналитиков SOC такой сценарий означает необходимость искать инциденты на уровне аномальной активности внутри корпоративной среды Microsoft 365, а не на этапе входа.

Масштаб и избранные цели

Данные телеметрии показывают, что Kali365 сконцентрирован исключительно на США, генерируя более 80 фишинговых сеансов еженедельно. Атакующие выбирают организации с глубокой интеграцией в экосистему Microsoft 365. Наиболее пострадавшие секторы:

  • Провайдеры управляемых услуг безопасности (MSSPs)
  • Производство
  • Технологии
  • Здравоохранение
  • Государственные структуры
  • Консалтинг

Примечательной особенностью инфраструктуры является частое использование доменов верхнего уровня .de для размещения фишинговых страниц. Это создает дополнительный контраст с профилем целей из США, затрудняя геопривязку угрозы.

Последствия для скомпрометированных организаций

Одиночная авторизация через устройство способна перерасти в тотальную уязвимость облачной среды. Заполучив токены OAuth, злоумышленники получают постоянный доступ к ресурсам Microsoft 365 без необходимости знать или менять пароль жертвы. Это открывает путь к широкому спектру финансово мотивированных атак:

  • Платежное мошенничество через подложные счета и переводы;
  • Компрометация деловой переписки (Business Email Compromise, BEC) для перехвата контрактов и перенаправления средств;
  • Эксфильтрация конфиденциальных данных из почты, SharePoint и Teams.

Скрытность метода существенно увеличивает ресурсоемкость реагирования: инциденты обнаруживаются с задержкой, а восстановление требует тщательной ревизии всех сессионных токенов, а не простой смены пароля.

Гибкий инструмент злоумышленников

Kali365 спроектирован как универсальный phishkit. В его арсенале — 34 фишинг-шаблона, позволяющих имперсонировать различные бренды и адаптироваться под сценарии атак. Инструмент поддерживает несколько потоков авторизации на основе device code, однако в текущей фазе кампаний наблюдается явное доминирование реализации для сервисов Microsoft. Архитектура набора позволяет оперативно разворачивать новые схемы без существенных перестроек, что делает Kali365 динамичной и труднопрогнозируемой угрозой для выбранных секторов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: