Kali365 превръща легитимния вход в Microsoft в портал за достъп до корпоративни данни.

Фишинг комплектът е насочен към организации в САЩ с контролирани от атакуващия кодове за устройства, които жертвите одобряват на реалната страница за удостоверяване на Microsoft. След като бъдат издадени токени за достъп и опресняване, атакуващите могат да запазят достъпа си до електронна поща, документи и облачни ресурси, създавайки директен път към изтичане на данни, финансови измами, прекъсване на работните процеси и скъпо реагиране на инциденти.

Как Kali365 атакува организации в САЩ

Kali365 е фишинг комплект за кодове на устройства, създаден да злоупотребява с легитимното удостоверяване на Microsoft. Телеметрията на ANY.RUN отчита повече от 80 публични сесии, свързани с кампанията всяка седмица, като САЩ се очертават като основна географска цел.

Една от тези сесии в изолирана среда показва примамка на тема SharePoint, използвана за привличане на жертвата в процеса на удостоверяване.

Въз основа на изследването атаката се развива в три основни етапа:

  • Примамка: На жертвата се представя страница, имитираща доверена бизнес услуга като SharePoint, OneDrive или DocuSign.
  • Удостоверяване на Microsoft: Страницата пренасочва жертвата към легитимния портал за влизане в устройства на Microsoft и изисква въвеждане на код, предоставен от атакуващия.
  • OAuth достъп: След като жертвата завърши удостоверяването, атакуващите могат да получат токени за достъп и опресняване, които осигуряват продължителен достъп до електронна поща в Microsoft 365, документи и облачни ресурси.

Какво може да струва Kali365 на бизнеса

Една одобрена заявка за код на устройство може да се разрасне в по-широко компрометиране на Microsoft 365. За американските компании последиците могат да включват:

  • Финансови измами: Компрометираните имейл акаунти могат да спомогнат за манипулиране на фактури, измами с плащания и компрометиране на бизнес поща.
  • Изтичане на чувствителни данни: Атакуващите могат да получат достъп до корпоративна поща, вътрешни файлове, клиентска информация и поверителни документи.
  • Прекъсване на работните процеси: Неоторизираният достъп до облачни услуги може да попречи на ежедневните комуникации и бизнес процеси.
  • По-високи разходи за реагиране: Липсата на очевидни фишинг индикатори може да забави откриването и да направи ограничаването на щетите по-сложно.
  • Риск за съответствието и репутацията: Разкриването на регулирани или клиентски данни може да доведе до задължения за докладване и да увреди доверието.

Тъй като жертвата се удостоверява на легитимната страница на Microsoft, активността може да изглежда рутинна в началото, което дава на атакуващите повече време да злоупотребяват с доверения достъп, преди инцидентът да бъде потвърден.

Три приоритета за намаляване на риска от Kali365

Kali365 не може да бъде спрян само чрез филтриране на имейли. Лидерите по сигурността се нуждаят от актуална информация за кампаниите, по-бързо валидиране на подозрителна активност и по-добра подготовка за развитието на заплахата.

1. Разширяване на откриването с практически приложими данни за фишинг заплахите

Операторите на Kali365 могат да сменят домейни, URL адреси и хостинг инфраструктура с развитието на кампаниите. Индикаторите за компрометиране (IOCs) от един потвърден случай могат бързо да остареят, оставяйки пропуски в останалата част от средата.

Новите фишинг IOCs трябва да достигат до SIEM, SOAR, TIP, защитни стени и други контроли за сигурност, където могат да подпомогнат обогатяването на сигналите, ретроспективното търсене и решенията за блокиране.

2. Осигуряване на необходимите доказателства на първо ниво на поддръжка за действие срещу Kali365

Тъй като жертвите се удостоверяват на легитимната страница на Microsoft за вход, Kali365 може да изглежда като нормална активност в началото. Реалните предупредителни знаци често се появяват по-рано – в примамката, пренасочванията, поведението на браузъра, скриптовете и инфраструктурата, контролирана от атакуващия.

Интерактивната изолирана среда на ANY.RUN съчетава практическо взаимодействие с автоматизиран анализ, за да разкрие пълната верига на атаката по-бързо – от фишинг страницата и пътищата на пренасочване до мрежовата активност и прехода към процеса на удостоверяване на Microsoft.

3. Превръщане на изследването на заплахи в проактивна защита

Активността на Kali365 може да бъде проучена отвъд единично предупреждение чрез проверка на текущите данни за кампанията в Threat Intelligence Lookup на ANY.RUN. За насочена към САЩ активност екипите могат да изпълнят следната заявка: threatName:„kali365“ AND submissionCountry:„US“