SecBoard
Zurück zur Übersicht

FBI warns of Kali365 phishing service targeting Microsoft 365 accounts

BleepingComputer·
Originalartikel lesen bei BleepingComputer

The FBI is warning about the Kali365 phishing-as-a-service platform (PhaaS) that is used to hijack Microsoft 365 accounts by abusing OAuth device code authentication to steal session tokens and bypass multi-factor authentication (). [...]

Kurzfassung

Das FBI warnt vor der Phishing-as-a-Service (PhaaS)-Plattform Kali365, die darauf abzielt, Microsoft 365-Konten zu kompromittieren. Die Plattform missbraucht die OAuth-Gerätecode-Authentifizierung, um Session-Tokens zu stehlen und Multi-Faktor-Authentifizierung (MFA) zu umgehen. Dies ermöglicht es Angreifern, sich unbefugten Zugriff auf Benutzerkonten zu verschaffen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Microsoft 365-Konten nutzen und OAuth-Gerätecode-Authentifizierung verwenden.

Warum relevant

Diese Phishing-Methode umgeht die Multi-Faktor-Authentifizierung, eine kritische Sicherheitsbarriere. Der Diebstahl von Session-Tokens ermöglicht es Angreifern, sich als legitime Benutzer auszugeben, ohne Anmeldeinformationen zu benötigen.

Realistisches Worst Case

Komplette Übernahme von Microsoft 365-Konten, was zu unbefugtem Zugriff auf E-Mails, Dokumente und andere sensible Daten führen kann, selbst wenn MFA aktiviert ist.

Handlungsempfehlung

Überprüfung und Stärkung der OAuth-Gerätecode-Authentifizierungsprotokolle und Sensibilisierung der Benutzer für Phishing-Angriffe, die diese Methode nutzen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Protokolle für die OAuth-Gerätecode-Authentifizierung in Ihrer Microsoft 365-Umgebung auf ungewöhnliche oder verdächtige Aktivitäten.
  • Stellen Sie sicher, dass Ihre Microsoft 365-Sicherheitsrichtlinien die Verwendung von OAuth-Gerätecodes einschränken oder überwachen, insbesondere für nicht verwaltete Geräte.
  • Führen Sie Phishing-Simulationen durch, die auf die Umgehung der MFA durch den Diebstahl von Session-Tokens abzielen, um die Widerstandsfähigkeit Ihrer Benutzer und Systeme zu testen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighFBI warns of Kali365 phishing service
Credential AccessT1559 Adversary-in-the-MiddleLowsteal session tokens and bypass multi-factor authentication (MFA)
Defense EvasionT1621 Multi-Factor Authentication Request GenerationHighbypass multi-factor authentication (MFA)
Defense EvasionT1550.002 Use Alternate Authentication Material: Steal Web Session CookieHighsteal session tokens
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen Branchen oder geografischen Regionen am stärksten betroffen sind.
  • Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.
  • Es werden keine spezifischen Gegenmaßnahmen oder Konfigurationen für Microsoft 365 genannt, die die OAuth-Gerätecode-Authentifizierung härten könnten.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Initial Access detektieren?
  • Können wir Persistence detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (2 Techniken)

Themen
Security