Kali365 превратилась в AiTM-платформу для атак на Microsoft 365

Kali365, также известная как K365, представляет собой операцию Phishing-as-a-Service для атак на Microsoft 365. Изначально платформа использовала фишинг через OAuth-коды устройств. К началу сентября 2026 года Kali365 расширила возможности и стала полноценной платформой для атак типа AiTM.

Как работает фишинг через OAuth-коды устройств

В рамках этой схемы злоумышленник инициирует легитимный запрос на вход в устройство Microsoft и убеждает жертву ввести предоставленный код на подлинной странице входа Microsoft. Пользователь завершает аутентификацию и многофакторную аутентификацию, MFA.

После этого злоумышленник получает refresh token и впоследствии может перехватить учетные данные Microsoft 365.

Переход к атакам AiTM

Новая версия Kali365 проксирует аутентификацию в Microsoft 365 через инфраструктуру, которую контролируют злоумышленники. Во время входа платформа перехватывает имена пользователей, пароли и активные session cookie.

Анализ клиентского кода показывает, что платформа основана на Evilginx и использует phishlet для Microsoft 365. Это расширяет возможности атаки. Злоумышленники переходят от кражи выданного токена после аутентификации к перехвату учетных данных и информации о сессии непосредственно в процессе входа.

Возможности платформы

Kali365 рассчитана на работу с несколькими клиентами и предусматривает отдельные роли оператора и подписчика. Платформа поддерживает следующие функции:

  • автоматическую регистрацию доменов для фишинга и настройку DNS;
  • развертывание серверов;
  • использование уникальных секретов аутентификации для каждого сервера;
  • передачу перехваченных данных злоумышленникам через ботов в Телеграм.

Через ботов могут передаваться адреса электронной почты, пароли, session cookie, географическая информация, IP-адреса и данные о браузере.

Zer0day может быть связан с Kali365

На отдельной инфраструктуре появился второй портал под брендом Zer0day. Он использует ту же рекламу AiTM, панель управления, фреймворк страниц, стилизацию, вспомогательные скрипты и ключи хранилища браузера.

Кроме того, в коде Zer0day обнаружены ссылки на бренды, связанные с Kali365, и совпадающие пути фишинга. Эти связи указывают на то, что Zer0day, вероятно, является ребрендингом или партнерским порталом в рамках той же фишинговой экосистемы.

Почему традиционная MFA не всегда защищает от атак

Фишинговые атаки с использованием device-code и AiTM могут быть успешными даже при традиционной MFA на основе приложений или SMS. Причина в том, что жертва завершает легитимную аутентификацию на настоящей странице Microsoft, тогда как злоумышленник перехватывает полученные данные через прокси-инфраструктуру.

Рекомендации по защите

Для снижения риска организациям рекомендуют использовать следующие меры:

  • устойчивую к фишингу MFA, включая ключи безопасности FIDO2, passkeys или аутентификацию на основе сертификатов;
  • условный доступ с обязательным использованием управляемых устройств или устройств, соответствующих требованиям;
  • защиту токенов и непрерывную оценку доступа;
  • мониторинг подозрительного использования refresh token или session cookie из незнакомых стран, сетей или через неизвестных хостинг-провайдеров.

Организациям также следует расследовать неожиданные одобрения device-code и проверять исторические журналы идентификации и веб-журналы на наличие связанной инфраструктуры.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: