Kali365: PhaaS-платформа крадет OAuth-токены Microsoft 365
Kali365: Phishing-as-a-Service нового поколения
Kali365 (K365) — это платформа Фишинг как услуга (PhaaS), впервые обнаруженная в апреле 2026 года. Её главная цель — атаки на учётные записи Microsoft 365 с использованием инновационной техники фишинга через OAuth device-code. Система, восстановленная методом реверс-инжиниринга, задействует легитимный фреймворк авторизации устройств OAuth 2.0 (RFC 8628), чтобы заставить жертв подтвердить несанкционированные сессии и передать злоумышленникам долгоживущие refresh-токены без необходимости обходить многофакторную аутентификацию (MFA).
Механика атаки: как работает OAuth device-code фишинг
Атака начинается с того, что оператор Kali365 инициирует запрос на авторизацию кода устройства с использованием легитимного идентификатора клиента Microsoft, жёстко прописанного в коде. В результате жертва получает пользовательский код и URL для верификации. После того как цель переходит по поддельному предлогу на настоящую страницу входа в Azure для устройств и вводит код, она авторизует сеанс. Вредоносная платформа немедленно перехватывает refresh-токен, который сохраняется вместе с профилем жертвы для последующего использования.
Ключевая особенность метода — валидность токена даже после смены учётных данных или обновления политик MFA. Это возможно благодаря тому, что кража происходит после успешной аутентификации.
«Эта возможность служит ярким напоминанием о том, как MFA может стать неэффективной, когда кража токена происходит после аутентификации», — отмечается в отчёте экспертов.
Клиентское приложение и инфраструктура
Инструмент оператора, идентифицируемый как kali365.exe, представляет собой настольное приложение на базе фреймворка Electron, упакованное инсталлятором NSIS. Оно играет роль центра управления: операторы могут подключаться к бэкенду, где хранятся украденные токены, и одним нажатием взаимодействовать со службами жертвы — Outlook, Admin Center и другими. Токены повторно используются для поддержания сессии, что позволяет продлевать атаку неделями даже после завершения первоначального фишингового контакта.
- Электронная архитектура обеспечивает кроссплатформенность и быстрые циклы доработки.
- Захардкоженный клиентский идентификатор Microsoft оставляет минимум подозрений у систем защиты.
- Всё взаимодействие с жертвой проходит через подлинные домены Microsoft — пользователь не видит поддельных форм входа.
Экосистема Kali365: от подписок до рынка токенов
Kali365 выстроила полноценную нелегальную бизнес-модель. Доступ к фишинговому инструментарию предоставляется по подписке, а параллельно развивается рынок «лидов» — готовых украденных OAuth-токенов. Платформа широко представлена в Telegram, где постоянно эволюционирует: появляются удобные интерфейсы для настройки приманок, управления списками целей и отслеживания конверсии.
Расширение географии и тактик
Изначально нацеленная на пользователей Microsoft 365, кампания быстро масштабировалась. Вредоносная операция адаптировала сценарии социальной инженерии для русскоязычных пользователей, задействовав в том числе мессенджер MAX. Это демонстрирует универсальность Kali365 в использовании разнообразных приманок и подтверждает, что платформа не ограничивается одним языковым сегментом.
Индикаторы компрометации и рекомендации
Отчёт содержит детальный перечень индикаторов компрометации (IOCs), связанных с инфраструктурой кампании. Защитникам рекомендуется мониторить соответствующие сетевые артефакты и поведенческие сигнатуры, а также:
- контролировать несанкционированные запросы авторизации кода устройства в Azure AD;
- настроить алерты на аномальные действия с refresh-токенами;
- проводить обучение пользователей по распознаванию фишинговых сценариев с подставными кодами активации.
Значение угрозы
Kali365 представляет собой значительную угрозу для организаций любого масштаба. Платформа вооружает киберпреступников мощным фреймворком, который маскируется под штатный процесс авторизации Microsoft. Именно такой подход — атака на сессию, а не на пароль — размывает защитные барьеры MFA и требует пересмотра традиционных стратегий безопасности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



