Фишинг комплект, известен като Kali365, е насочен към организации в САЩ чрез фишинг атаки с кодове за устройства, които злоупотребяват с легитимния процес на автентификация на Microsoft, за да компрометират акаунти в Microsoft 365.

За разлика от конвенционалните фишинг кампании, които насочват мишените към фалшиви портали за влизане, Kali365 изпраща жертвите към реална страница за вход на устройство на Microsoft („Microsoft Device Login“). Жертвите биват убедени да въведат предоставения от атакуващия код за устройство и да завършат автентификацията, като неволно оторизират контролирано от атакуващия приложение или сесия.

Тази техника позволява на атакуващите да получат OAuth токени за достъп („access tokens“) и токени за обновяване („refresh tokens“), което потенциално им осигурява постоянен достъп до корпоративна електронна поща, файлове в SharePoint, данни в OneDrive и други свързани с облака услуги, често без да крадат паролата на жертвата директно.

Kali365 използва техника, наречена фишинг с код за устройство („device code phishing“), която злоупотребява с потока за оторизация на устройства на Microsoft. Тази легитимна функция е предназначена за устройства с ограничени възможности за въвеждане на данни, като смарт телевизори, приложения с команден ред или устройства от Интернет на нещата (IoT).

При типична атака, изпълнена в изолирана среда на ANY.RUN, жертвата получава фишинг съобщение, съдържащо примамка, често свързана с SharePoint или заявка за споделяне на документ. Фишинг страницата показва код и инструктира получателя да посети портала на Microsoft за влизане с устройство.

След това потребителят бива пренасочен към легитимния домейн за автентификация на Microsoft, където въвежда предоставения код и се вписва нормално. Тъй като страницата за вход е автентична, традиционните предупредителни знаци, като подозрителни домейни, лош дизайн на страницата или форми за събиране на пароли, до голяма степен липсват.

След като автентификацията е одобрена, атакуващият получава OAuth токени, свързани с потока за кодове за устройства. Токените за достъп позволяват временен достъп до одобрените ресурси, докато токените за обновяване могат да позволят на атакуващите да изискват нови токени за достъп и да поддържат достъпа във времето.

Това прави Kali365 особено опасен за организации, които зависят от Microsoft 365. Дори ако жертвата по-късно промени паролата си, валидният токен за обновяване може да остане полезен за атакуващите, докато не бъде оттеглен или анулиран по друг начин.

Според данни от платформата за анализ на зловреден софтуер ANY.RUN, Kali365 е насочен основно към организации в Съединените щати. Платформата регистрира повече от 80 публични сесии в изолирана среда, свързани с фишинг комплекта всяка седмица, което предполага устойчива и широкоразпространена активност.

Наблюдаваните цели обхващат множество сектори, включително:

  • Доставчици на управлявани услуги за сигурност
  • Правителство и публична администрация

Кампанията изглежда е предназначена да атакува организации с интензивно използване на Microsoft 365, вместо да се фокусира върху една индустрия. Успешното компрометиране може да разкрие имейл комуникация, вътрешни документи, облачни ресурси, клиентска информация и свързани SaaS приложения.

ANY.RUN също така съобщава, че много от наблюдаваните фишинг страници на Kali365 използват националния домейн от първо ниво .de. Въпреки че .de домейнът сам по себе си не показва злонамерена дейност, екипите по сигурността трябва да разследват подозрителни съобщения, свързани с Microsoft 365, произхождащи от непознати домейни.

Фишингът, базиран на токени, може да доведе до сериозни финансови и оперативни последици. Компрометираните акаунти в Microsoft 365 могат да бъдат използвани за компрометиране на бизнес имейли (BEC), измами с фактури, отклоняване на плащания, кражба на данни и вътрешен насочен фишинг.

Тъй като потребителят се автентифицира на доверена страница на Microsoft, активността първоначално може да изглежда легитимна в регистрационните файлове за сигурност. Това може да забави откриването и да даде време на атакуващите да претърсват пощенски кутии, да извличат файлове, да установяват трайно присъствие или да злоупотребяват с доверени комуникации с клиенти и доставчици.

Липсата на кражба на пароли не намалява сериозността на инцидента. Вместо това тя измества повърхността на атака към разрешенията за идентификация, съгласието за OAuth приложения, регистрационните файлове за влизане в устройства и управлението на токени.

Организациите трябва да обучат служителите си никога да не въвеждат код за устройство, предоставен чрез нежелана електронна поща, съобщение в чат или подкана за споделяне на документи. Потребителите трябва да използват автентификация на устройство само когато самите те са инициирали процеса и разбират защо е необходим.

Екипите по сигурността трябва също така да наблюдават регистрационните файлове за влизане в Microsoft Entra ID за необичайни събития за автентификация с код за устройство, непознати приложения, аномална активност по даване на съгласие и влизания от неочаквани местоположения. Политиките за условен достъп, устойчивата на фишинг многофакторна автентификация (MFA), контролът върху съгласието за приложения и процедурите за бързо оттегляне на токени могат да намалят риска от излагане на заплахи.

Анализаторите могат да прегледат сесията в изолирана среда на ANY.RUN за Kali365 и данните за заплахите, за да идентифицират свързаната инфраструктура и потенциалните индикатори за компрометиране.