Kali365 Weaponizes Microsoft Authentication Against US Companies: New Enterprise Risk
Kali365 ist ein neues Phishing-Kit, das legitime Microsoft-Logins missbraucht, um US-Unternehmen anzugreifen. Angreifer nutzen gerätespezifische Codes, die Opfer auf der echten Microsoft-Authentifizierungsseite genehmigen, um Zugang zu Unternehmensdaten zu erhalten. Dies ermöglicht den Diebstahl von E-Mails, Dokumenten und Cloud-Ressourcen, was zu Datenlecks und Finanzbetrug führen kann.
Kali365 ist ein neues Phishing-Kit, das legitime Microsoft-Authentifizierung missbraucht, um US-Unternehmen anzugreifen. Angreifer überzeugen Opfer, gerätespezifische Codes auf der echten Microsoft-Anmeldeseite zu genehmigen. Dies ermöglicht den Diebstahl von E-Mails, Dokumenten und Cloud-Ressourcen, was zu Datenlecks und Finanzbetrug führen kann.
US-Unternehmen, die Microsoft-Authentifizierungsdienste nutzen.
Dieses Phishing-Kit umgeht traditionelle MFA-Methoden, indem es die Opfer dazu bringt, die Authentifizierung auf der echten Microsoft-Seite selbst zu genehmigen. Dies führt zu dauerhaftem Zugriff auf Unternehmensdaten und Cloud-Ressourcen.
Umfassender Diebstahl von Unternehmens-E-Mails, Dokumenten und Cloud-Ressourcen, der zu erheblichen Datenlecks, Finanzbetrug und Reputationsschäden führt.
Implementierung von Richtlinien für bedingten Zugriff, die den Zugriff auf vertrauenswürdige Geräte und Standorte beschränken, sowie verstärkte Schulungen der Benutzer zur Erkennung von Phishing-Versuchen, die zur Genehmigung von Authentifizierungsanfragen auffordern.
- ▸Überprüfen Sie die Protokolle für Microsoft Entra ID (Azure AD) auf ungewöhnliche Anmeldeversuche oder die Genehmigung von Geräten von unbekannten Standorten oder Geräten.
- ▸Stellen Sie sicher, dass Richtlinien für bedingten Zugriff implementiert sind, die den Zugriff auf Unternehmensressourcen auf verwaltete Geräte und/oder vertrauenswürdige IP-Bereiche beschränken.
- ▸Führen Sie Phishing-Simulationen durch, die speziell darauf abzielen, Benutzer dazu zu bringen, Authentifizierungsanfragen zu genehmigen, um die Widerstandsfähigkeit der Benutzer zu testen.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | High | Kali365 ist ein neues Phishing-Kit |
| Defense Evasion | T1550.002 Use Alternate Authentication Material: Steal Application Access Token | High | Angreifer nutzen gerätespezifische Codes, die Opfer auf der echten Microsoft-Authentifizierungsseite genehmigen, um Zugang zu Unternehmensdaten zu erhalten. |
| Persistence | T1136.003 Create Account: Cloud Account | Low | Dies ermöglicht den Diebstahl von E-Mails, Dokumenten und Cloud-Ressourcen |
| Collection | T1114.001 Email Collection: Mailbox Collection | High | Dies ermöglicht den Diebstahl von E-Mails, Dokumenten und Cloud-Ressourcen |
| Exfiltration | T1537 Transfer Data to Cloud Account | Low | was zu Datenlecks und Finanzbetrug führen kann |
- Spezifische Branchen oder Unternehmensgrößen, die am stärksten betroffen sind, werden nicht genannt.
- Die genaue Methode, wie die Opfer dazu gebracht werden, die gerätespezifischen Codes zu genehmigen, wird nicht detailliert beschrieben (z.B. E-Mail, SMS, etc.).
- Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Initial Access detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog