FBI warns of Kali365 phishing service targeting Microsoft 365 accounts
The FBI is warning about the Kali365 phishing-as-a-service platform (PhaaS) that is used to hijack Microsoft 365 accounts by abusing OAuth device code authentication to steal session tokens and bypass multi-factor authentication (MFA). [...]
Das FBI warnt vor der Phishing-as-a-Service (PhaaS)-Plattform Kali365, die darauf abzielt, Microsoft 365-Konten zu kompromittieren. Die Plattform missbraucht die OAuth-Gerätecode-Authentifizierung, um Session-Tokens zu stehlen und Multi-Faktor-Authentifizierung (MFA) zu umgehen. Dies ermöglicht es Angreifern, sich unbefugten Zugriff auf Benutzerkonten zu verschaffen.
Organisationen, die Microsoft 365-Konten nutzen und OAuth-Gerätecode-Authentifizierung verwenden.
Diese Phishing-Methode umgeht die Multi-Faktor-Authentifizierung, eine kritische Sicherheitsbarriere. Der Diebstahl von Session-Tokens ermöglicht es Angreifern, sich als legitime Benutzer auszugeben, ohne Anmeldeinformationen zu benötigen.
Komplette Übernahme von Microsoft 365-Konten, was zu unbefugtem Zugriff auf E-Mails, Dokumente und andere sensible Daten führen kann, selbst wenn MFA aktiviert ist.
Überprüfung und Stärkung der OAuth-Gerätecode-Authentifizierungsprotokolle und Sensibilisierung der Benutzer für Phishing-Angriffe, die diese Methode nutzen.
- ▸Überprüfen Sie die Protokolle für die OAuth-Gerätecode-Authentifizierung in Ihrer Microsoft 365-Umgebung auf ungewöhnliche oder verdächtige Aktivitäten.
- ▸Stellen Sie sicher, dass Ihre Microsoft 365-Sicherheitsrichtlinien die Verwendung von OAuth-Gerätecodes einschränken oder überwachen, insbesondere für nicht verwaltete Geräte.
- ▸Führen Sie Phishing-Simulationen durch, die auf die Umgehung der MFA durch den Diebstahl von Session-Tokens abzielen, um die Widerstandsfähigkeit Ihrer Benutzer und Systeme zu testen.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | High | FBI warns of Kali365 phishing service |
| Credential Access | T1559 Adversary-in-the-Middle | Low | steal session tokens and bypass multi-factor authentication (MFA) |
| Defense Evasion | T1621 Multi-Factor Authentication Request Generation | High | bypass multi-factor authentication (MFA) |
| Defense Evasion | T1550.002 Use Alternate Authentication Material: Steal Web Session Cookie | High | steal session tokens |
- Es wird nicht spezifiziert, welche spezifischen Branchen oder geografischen Regionen am stärksten betroffen sind.
- Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.
- Es werden keine spezifischen Gegenmaßnahmen oder Konfigurationen für Microsoft 365 genannt, die die OAuth-Gerätecode-Authentifizierung härten könnten.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Initial Access detektieren?
- Können wir Persistence detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog