SecBoard
Zurück zur Übersicht

FBI-Flagged Phishing Kit Kali365 Expands Its Reach

Dark Reading·
Originalartikel lesen bei Dark Reading

Das FBI hat vor dem Phishing-Kit Kali365 gewarnt, das seine Angriffsziele über Microsoft 365 hinaus auf AWS, Okta und russische Plattformen erweitert hat. Betroffene Unternehmen und Nutzer sollten sich der neuen Bedrohungen bewusst sein und ihre Sicherheitsprotokolle, insbesondere im Hinblick auf Device Code , überprüfen und verstärken.

Kurzfassung

Ein Phishing-as-a-Service (PaaS)-Kit namens Kali365, das ursprünglich auf Microsoft 365 abzielte, hat seine Reichweite erweitert. Es zielt nun auch auf AWS, Okta und russische Plattformen ab. Die Angriffe nutzen Device Code Phishing.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Microsoft 365, AWS, Okta oder russische Plattformen nutzen.

Warum relevant

Die Erweiterung der Zielplattformen bedeutet, dass mehr Unternehmen einem erhöhten Risiko durch dieses Phishing-Kit ausgesetzt sind. Die Nutzung von Device Code Phishing kann traditionelle Phishing-Erkennung umgehen.

Realistisches Worst Case

Erfolgreiche Phishing-Angriffe könnten zum Diebstahl von Anmeldeinformationen für kritische Unternehmensdienste führen, was unbefugten Zugriff auf Cloud-Ressourcen und Identitätsmanagement-Systeme ermöglicht.

Handlungsempfehlung

Implementierung und Durchsetzung von Multi-Faktor-Authentifizierung (MFA) für alle kritischen Dienste, insbesondere für Microsoft 365, AWS und Okta. Schulung der Mitarbeiter zur Erkennung von Device Code Phishing-Angriffen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Konfiguration Ihrer E-Mail-Gateways und Endpunktsicherheitslösungen auf die Erkennung von Phishing-E-Mails, die auf Device Code Phishing abzielen.
  • Validieren Sie, ob MFA für alle Benutzer und Administratoren in Microsoft 365, AWS und Okta erzwungen wird.
  • Führen Sie interne Phishing-Simulationen durch, die Device Code Phishing-Techniken nachahmen, um die Widerstandsfähigkeit der Benutzer und Systeme zu testen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighFBI-Flagged Phishing Kit Kali365 Expands Its Reach
Initial AccessT1566.002 Phishing: Spearphishing LinkLowrelying on device code phishing
Credential AccessT1557 Adversary-in-the-MiddleLowrelying on device code phishing
Offene Punkte
  • Spezifische Taktiken oder Indikatoren für Kompromittierung (IOCs) des Kali365-Kits sind nicht im Artikel aufgeführt.
  • Details zu den russischen Plattformen, die ins Visier genommen werden, sind nicht spezifiziert.
  • Die genaue Methode, wie Device Code Phishing umgesetzt wird, ist nicht detailliert beschrieben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Initial Access detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (1 Techniken)

Initial Access