Kali365 превратилась в AiTM-платформу для атак на Microsoft 365
Kali365, также известная как K365, представляет собой операцию Phishing-as-a-Service для атак на Microsoft 365. Изначально платформа использовала фишинг через OAuth-коды устройств. К началу сентября 2026 года Kali365 расширила возможности и стала полноценной платформой для атак типа AiTM.
Как работает фишинг через OAuth-коды устройств
В рамках этой схемы злоумышленник инициирует легитимный запрос на вход в устройство Microsoft и убеждает жертву ввести предоставленный код на подлинной странице входа Microsoft. Пользователь завершает аутентификацию и многофакторную аутентификацию, MFA.
После этого злоумышленник получает refresh token и впоследствии может перехватить учетные данные Microsoft 365.
Переход к атакам AiTM
Новая версия Kali365 проксирует аутентификацию в Microsoft 365 через инфраструктуру, которую контролируют злоумышленники. Во время входа платформа перехватывает имена пользователей, пароли и активные session cookie.
Анализ клиентского кода показывает, что платформа основана на Evilginx и использует phishlet для Microsoft 365. Это расширяет возможности атаки. Злоумышленники переходят от кражи выданного токена после аутентификации к перехвату учетных данных и информации о сессии непосредственно в процессе входа.
Возможности платформы
Kali365 рассчитана на работу с несколькими клиентами и предусматривает отдельные роли оператора и подписчика. Платформа поддерживает следующие функции:
- автоматическую регистрацию доменов для фишинга и настройку DNS;
- развертывание серверов;
- использование уникальных секретов аутентификации для каждого сервера;
- передачу перехваченных данных злоумышленникам через ботов в Телеграм.
Через ботов могут передаваться адреса электронной почты, пароли, session cookie, географическая информация, IP-адреса и данные о браузере.
Zer0day может быть связан с Kali365
На отдельной инфраструктуре появился второй портал под брендом Zer0day. Он использует ту же рекламу AiTM, панель управления, фреймворк страниц, стилизацию, вспомогательные скрипты и ключи хранилища браузера.
Кроме того, в коде Zer0day обнаружены ссылки на бренды, связанные с Kali365, и совпадающие пути фишинга. Эти связи указывают на то, что Zer0day, вероятно, является ребрендингом или партнерским порталом в рамках той же фишинговой экосистемы.
Почему традиционная MFA не всегда защищает от атак
Фишинговые атаки с использованием device-code и AiTM могут быть успешными даже при традиционной MFA на основе приложений или SMS. Причина в том, что жертва завершает легитимную аутентификацию на настоящей странице Microsoft, тогда как злоумышленник перехватывает полученные данные через прокси-инфраструктуру.
Рекомендации по защите
Для снижения риска организациям рекомендуют использовать следующие меры:
- устойчивую к фишингу MFA, включая ключи безопасности FIDO2, passkeys или аутентификацию на основе сертификатов;
- условный доступ с обязательным использованием управляемых устройств или устройств, соответствующих требованиям;
- защиту токенов и непрерывную оценку доступа;
- мониторинг подозрительного использования refresh token или session cookie из незнакомых стран, сетей или через неизвестных хостинг-провайдеров.
Организациям также следует расследовать неожиданные одобрения device-code и проверять исторические журналы идентификации и веб-журналы на наличие связанной инфраструктуры.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



