Kali365: фишинг как услуга атакует MSP и клиентов
В апреле 2026 года ландшафт киберугроз пополнился новой высокоорганизованной платформой — Phishing-as-a-Service (PhaaS) под названием Kali365. Целью злоумышленников стали Managed Service Providers (MSP) и обслуживаемые ими организации. Анализ инфраструктуры преступников позволил не только раскрыть механику атак, но и выявить три самостоятельных семейства фишинговых операций, расширяющих представление о возможностях современных инструментов социальной инженерии.
Отправная точка: C2-сервер и страницы-приманки
Расследование началось с пристального изучения command and control сервера (C2), расположенного по адресу api.kali365.xyz. Ключевым идентификатором связанной с ним активности оказался характерный заголовок lure page — страницы-приманки, — который стабильно содержал короткий код устройства и сопровождался текстом, например, «Введите код». Эта деталь стала маркером для обнаружения множества экземпляров фишинговых кампаний.
В ходе исследования было выявлено восемь страниц, размещённых на поддоменах Cloudflare Workers. Все они использовали пять различных заголовков, мимикрирующих под сервисы Microsoft. Среди имитируемых платформ фигурировали:
- Teams
- SharePoint
- Outlook
- Два других связанных интерфейса экосистемы Microsoft
Три семейства угроз за пределами Kali365
Дальнейший анализ позволил классифицировать обнаруженные фишинговые атаки на три независимых семейства, значительно расширив первоначальную картину, ограниченную лишь инструментарием Kali365.
Семейство A: статические клоны OneDrive и SharePoint
Простейшая, но действенная схема. Фишинговые страницы воспроизводили внешний вид OneDrive и SharePoint, демонстрируя предварительный просмотр документа. Пользователь перенаправлялся на формы ввода электронной почты и пароля. Эти операции обходились без какой-либо связи с процессами привязки устройства или API Kali365, представляя собой обособленный захват учётных данных.
Семейство B: многоэтапные кампании с перенаправлением
Второй кластер имитировал сложные цепочки аутентификации, ранее задокументированные в отчётах Microsoft. Жертва попадала в серию перенаправлений, кульминацией которых были фишинговые интерфейсы, точно воспроизводящие процесс ввода кода устройства. Сценарий отличался высоким уровнем детализации и убедительности.
Семейство C: typosquatting-домены и DocuSign
Третье семейство эксплуатировало доверие к платформам для подписания документов. Злоумышленники регистрировали typosquatting-домены, эксплуатируя известные бренды вроде DocuSign, и включали в них ключевые слова, связанные с Microsoft. Такой подход повышал шансы попадания поддельных ресурсов в поле зрения занятых пользователей.
Поисковая хирургия: выявление кластеров через бэкенд-артефакты
Одним из наиболее значимых результатов исследования стала демонстрация эффективного метода обнаружения. Простой поисковый запрос, построенный на известном заголовке lure page, позволил отфильтровать результаты до легитимного фишингового кластера, управляемого конкретным C2. Этот приём наглядно показывает: при классификации и картографировании угроз критически важно ориентироваться на бэкенд-артефакты, а не только на поверхностные элементы вёрстки или дизайна.
Эволюция обмана и impersonation-тактики
Таким образом, экосистема Kali365 иллюстрирует стремительное развитие фишинговых методик. Инструментарий класса PhaaS позволяет злоумышленникам комбинировать разнородные тактики impersonation и социального обмана, создавая многослойные сценарии для компрометации учётных данных. Понимание структурных особенностей подобных кампаний — от уникальных заголовков страниц до принципов регистрации доменов — становится обязательным условием для эффективной защиты организаций и их инфраструктуры.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



