Kali365 атакует Microsoft 365 через коды устройств и OAuth-токены
Фишинг-набор Kali365: атаки через доверенный механизм Microsoft
Эксперты по кибербезопасности бьют тревогу: новый фишинговый инструмент Kali365 нацелен на организации в США и эксплуатирует легитимные процессы аутентификации Microsoft для кражи данных, а не для прямого хищения паролей. Этот подход кардинально меняет ландшафт угроз и создает серьезные трудности для центров мониторинга безопасности.
Как работает атака через код устройства
В отличие от классических фишинговых схем, злоумышленники не создают поддельные страницы входа, имитирующие Microsoft. Вместо этого жертву направляют на подлинный веб-сайт корпорации. Пользователю предлагается пройти стандартную процедуру — ввести код устройства (device code), который был предварительно сгенерирован и контролируется атакующим. Этот процесс использует законный механизм аутентификации для телевизоров, приставок и других устройств с ограниченным вводом, но в руках злоумышленников превращается в канал для перехвата сессии.
Ключевой момент: после ввода кода и успешного ввода учетных данных пользователем, Kali365 перехватывает не пароль, а выпущенные токены доступа и обновления OAuth. Таким образом угроза смещается от банальной кражи логина/пароля к долговременной компрометации облачной учетной записи.
Почему традиционные средства обнаружения неэффективны
Легитимная страница входа Microsoft гарантирует, что пользователь взаимодействует с доверенным доменом (*.microsoft.com, *.live.com). Это критически снижает количество классических индикаторов фишинга — нет подозрительного URL, нет фиктивной формы, нет ошибок сертификата. В результате большинство автоматизированных систем мониторинга безопасности не видят аномалий, а время обнаружения атаки увеличивается. Для аналитиков SOC такой сценарий означает необходимость искать инциденты на уровне аномальной активности внутри корпоративной среды Microsoft 365, а не на этапе входа.
Масштаб и избранные цели
Данные телеметрии показывают, что Kali365 сконцентрирован исключительно на США, генерируя более 80 фишинговых сеансов еженедельно. Атакующие выбирают организации с глубокой интеграцией в экосистему Microsoft 365. Наиболее пострадавшие секторы:
- Провайдеры управляемых услуг безопасности (MSSPs)
- Производство
- Технологии
- Здравоохранение
- Государственные структуры
- Консалтинг
Примечательной особенностью инфраструктуры является частое использование доменов верхнего уровня .de для размещения фишинговых страниц. Это создает дополнительный контраст с профилем целей из США, затрудняя геопривязку угрозы.
Последствия для скомпрометированных организаций
Одиночная авторизация через устройство способна перерасти в тотальную уязвимость облачной среды. Заполучив токены OAuth, злоумышленники получают постоянный доступ к ресурсам Microsoft 365 без необходимости знать или менять пароль жертвы. Это открывает путь к широкому спектру финансово мотивированных атак:
- Платежное мошенничество через подложные счета и переводы;
- Компрометация деловой переписки (Business Email Compromise, BEC) для перехвата контрактов и перенаправления средств;
- Эксфильтрация конфиденциальных данных из почты, SharePoint и Teams.
Скрытность метода существенно увеличивает ресурсоемкость реагирования: инциденты обнаруживаются с задержкой, а восстановление требует тщательной ревизии всех сессионных токенов, а не простой смены пароля.
Гибкий инструмент злоумышленников
Kali365 спроектирован как универсальный phishkit. В его арсенале — 34 фишинг-шаблона, позволяющих имперсонировать различные бренды и адаптироваться под сценарии атак. Инструмент поддерживает несколько потоков авторизации на основе device code, однако в текущей фазе кампаний наблюдается явное доминирование реализации для сервисов Microsoft. Архитектура набора позволяет оперативно разворачивать новые схемы без существенных перестроек, что делает Kali365 динамичной и труднопрогнозируемой угрозой для выбранных секторов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



