Kali365: PhaaS-платформа крадет OAuth-токены Microsoft 365

Kali365: Phishing-as-a-Service нового поколения

Kali365 (K365) — это платформа Фишинг как услуга (PhaaS), впервые обнаруженная в апреле 2026 года. Её главная цель — атаки на учётные записи Microsoft 365 с использованием инновационной техники фишинга через OAuth device-code. Система, восстановленная методом реверс-инжиниринга, задействует легитимный фреймворк авторизации устройств OAuth 2.0 (RFC 8628), чтобы заставить жертв подтвердить несанкционированные сессии и передать злоумышленникам долгоживущие refresh-токены без необходимости обходить многофакторную аутентификацию (MFA).

Механика атаки: как работает OAuth device-code фишинг

Атака начинается с того, что оператор Kali365 инициирует запрос на авторизацию кода устройства с использованием легитимного идентификатора клиента Microsoft, жёстко прописанного в коде. В результате жертва получает пользовательский код и URL для верификации. После того как цель переходит по поддельному предлогу на настоящую страницу входа в Azure для устройств и вводит код, она авторизует сеанс. Вредоносная платформа немедленно перехватывает refresh-токен, который сохраняется вместе с профилем жертвы для последующего использования.

Ключевая особенность метода — валидность токена даже после смены учётных данных или обновления политик MFA. Это возможно благодаря тому, что кража происходит после успешной аутентификации.

«Эта возможность служит ярким напоминанием о том, как MFA может стать неэффективной, когда кража токена происходит после аутентификации», — отмечается в отчёте экспертов.

Клиентское приложение и инфраструктура

Инструмент оператора, идентифицируемый как kali365.exe, представляет собой настольное приложение на базе фреймворка Electron, упакованное инсталлятором NSIS. Оно играет роль центра управления: операторы могут подключаться к бэкенду, где хранятся украденные токены, и одним нажатием взаимодействовать со службами жертвы — Outlook, Admin Center и другими. Токены повторно используются для поддержания сессии, что позволяет продлевать атаку неделями даже после завершения первоначального фишингового контакта.

  • Электронная архитектура обеспечивает кроссплатформенность и быстрые циклы доработки.
  • Захардкоженный клиентский идентификатор Microsoft оставляет минимум подозрений у систем защиты.
  • Всё взаимодействие с жертвой проходит через подлинные домены Microsoft — пользователь не видит поддельных форм входа.

Экосистема Kali365: от подписок до рынка токенов

Kali365 выстроила полноценную нелегальную бизнес-модель. Доступ к фишинговому инструментарию предоставляется по подписке, а параллельно развивается рынок «лидов» — готовых украденных OAuth-токенов. Платформа широко представлена в Telegram, где постоянно эволюционирует: появляются удобные интерфейсы для настройки приманок, управления списками целей и отслеживания конверсии.

Расширение географии и тактик

Изначально нацеленная на пользователей Microsoft 365, кампания быстро масштабировалась. Вредоносная операция адаптировала сценарии социальной инженерии для русскоязычных пользователей, задействовав в том числе мессенджер MAX. Это демонстрирует универсальность Kali365 в использовании разнообразных приманок и подтверждает, что платформа не ограничивается одним языковым сегментом.

Индикаторы компрометации и рекомендации

Отчёт содержит детальный перечень индикаторов компрометации (IOCs), связанных с инфраструктурой кампании. Защитникам рекомендуется мониторить соответствующие сетевые артефакты и поведенческие сигнатуры, а также:

  • контролировать несанкционированные запросы авторизации кода устройства в Azure AD;
  • настроить алерты на аномальные действия с refresh-токенами;
  • проводить обучение пользователей по распознаванию фишинговых сценариев с подставными кодами активации.

Значение угрозы

Kali365 представляет собой значительную угрозу для организаций любого масштаба. Платформа вооружает киберпреступников мощным фреймворком, который маскируется под штатный процесс авторизации Microsoft. Именно такой подход — атака на сессию, а не на пароль — размывает защитные барьеры MFA и требует пересмотра традиционных стратегий безопасности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: