FBI-Flagged Phishing Kit Kali365 Expands Its Reach
Das FBI hat vor dem Phishing-Kit Kali365 gewarnt, das seine Angriffsziele über Microsoft 365 hinaus auf AWS, Okta und russische Plattformen erweitert hat. Betroffene Unternehmen und Nutzer sollten sich der neuen Bedrohungen bewusst sein und ihre Sicherheitsprotokolle, insbesondere im Hinblick auf Device Code Phishing, überprüfen und verstärken.
Ein Phishing-as-a-Service (PaaS)-Kit namens Kali365, das ursprünglich auf Microsoft 365 abzielte, hat seine Reichweite erweitert. Es zielt nun auch auf AWS, Okta und russische Plattformen ab. Die Angriffe nutzen Device Code Phishing.
Organisationen, die Microsoft 365, AWS, Okta oder russische Plattformen nutzen.
Die Erweiterung der Zielplattformen bedeutet, dass mehr Unternehmen einem erhöhten Risiko durch dieses Phishing-Kit ausgesetzt sind. Die Nutzung von Device Code Phishing kann traditionelle Phishing-Erkennung umgehen.
Erfolgreiche Phishing-Angriffe könnten zum Diebstahl von Anmeldeinformationen für kritische Unternehmensdienste führen, was unbefugten Zugriff auf Cloud-Ressourcen und Identitätsmanagement-Systeme ermöglicht.
Implementierung und Durchsetzung von Multi-Faktor-Authentifizierung (MFA) für alle kritischen Dienste, insbesondere für Microsoft 365, AWS und Okta. Schulung der Mitarbeiter zur Erkennung von Device Code Phishing-Angriffen.
- ▸Überprüfen Sie die Konfiguration Ihrer E-Mail-Gateways und Endpunktsicherheitslösungen auf die Erkennung von Phishing-E-Mails, die auf Device Code Phishing abzielen.
- ▸Validieren Sie, ob MFA für alle Benutzer und Administratoren in Microsoft 365, AWS und Okta erzwungen wird.
- ▸Führen Sie interne Phishing-Simulationen durch, die Device Code Phishing-Techniken nachahmen, um die Widerstandsfähigkeit der Benutzer und Systeme zu testen.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | High | FBI-Flagged Phishing Kit Kali365 Expands Its Reach |
| Initial Access | T1566.002 Phishing: Spearphishing Link | Low | relying on device code phishing |
| Credential Access | T1557 Adversary-in-the-Middle | Low | relying on device code phishing |
- Spezifische Taktiken oder Indikatoren für Kompromittierung (IOCs) des Kali365-Kits sind nicht im Artikel aufgeführt.
- Details zu den russischen Plattformen, die ins Visier genommen werden, sind nicht spezifiziert.
- Die genaue Methode, wie Device Code Phishing umgesetzt wird, ist nicht detailliert beschrieben.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Initial Access detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog