SecBoard
Zurück zur Übersicht

Kali365 Weaponizes Microsoft Authentication Against US Companies: New Enterprise Risk

The Hacker News·
Originalartikel lesen bei The Hacker News

Kali365 ist ein neues Phishing-Kit, das legitime Microsoft-Logins missbraucht, um US-Unternehmen anzugreifen. Angreifer nutzen gerätespezifische Codes, die Opfer auf der echten Microsoft-Authentifizierungsseite genehmigen, um Zugang zu Unternehmensdaten zu erhalten. Dies ermöglicht den Diebstahl von E-Mails, Dokumenten und Cloud-Ressourcen, was zu Datenlecks und Finanzbetrug führen kann.

Kurzfassung

Kali365 ist ein neues Phishing-Kit, das legitime Microsoft-Authentifizierung missbraucht, um US-Unternehmen anzugreifen. Angreifer überzeugen Opfer, gerätespezifische Codes auf der echten Microsoft-Anmeldeseite zu genehmigen. Dies ermöglicht den Diebstahl von E-Mails, Dokumenten und Cloud-Ressourcen, was zu Datenlecks und Finanzbetrug führen kann.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

US-Unternehmen, die Microsoft-Authentifizierungsdienste nutzen.

Warum relevant

Dieses Phishing-Kit umgeht traditionelle MFA-Methoden, indem es die Opfer dazu bringt, die Authentifizierung auf der echten Microsoft-Seite selbst zu genehmigen. Dies führt zu dauerhaftem Zugriff auf Unternehmensdaten und Cloud-Ressourcen.

Realistisches Worst Case

Umfassender Diebstahl von Unternehmens-E-Mails, Dokumenten und Cloud-Ressourcen, der zu erheblichen Datenlecks, Finanzbetrug und Reputationsschäden führt.

Handlungsempfehlung

Implementierung von Richtlinien für bedingten Zugriff, die den Zugriff auf vertrauenswürdige Geräte und Standorte beschränken, sowie verstärkte Schulungen der Benutzer zur Erkennung von Phishing-Versuchen, die zur Genehmigung von Authentifizierungsanfragen auffordern.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Protokolle für Microsoft Entra ID (Azure AD) auf ungewöhnliche Anmeldeversuche oder die Genehmigung von Geräten von unbekannten Standorten oder Geräten.
  • Stellen Sie sicher, dass Richtlinien für bedingten Zugriff implementiert sind, die den Zugriff auf Unternehmensressourcen auf verwaltete Geräte und/oder vertrauenswürdige IP-Bereiche beschränken.
  • Führen Sie Phishing-Simulationen durch, die speziell darauf abzielen, Benutzer dazu zu bringen, Authentifizierungsanfragen zu genehmigen, um die Widerstandsfähigkeit der Benutzer zu testen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1566 PhishingHighKali365 ist ein neues Phishing-Kit
Defense EvasionT1550.002 Use Alternate Authentication Material: Steal Application Access TokenHighAngreifer nutzen gerätespezifische Codes, die Opfer auf der echten Microsoft-Authentifizierungsseite genehmigen, um Zugang zu Unternehmensdaten zu erhalten.
PersistenceT1136.003 Create Account: Cloud AccountLowDies ermöglicht den Diebstahl von E-Mails, Dokumenten und Cloud-Ressourcen
CollectionT1114.001 Email Collection: Mailbox CollectionHighDies ermöglicht den Diebstahl von E-Mails, Dokumenten und Cloud-Ressourcen
ExfiltrationT1537 Transfer Data to Cloud AccountLowwas zu Datenlecks und Finanzbetrug führen kann
Offene Punkte
  • Spezifische Branchen oder Unternehmensgrößen, die am stärksten betroffen sind, werden nicht genannt.
  • Die genaue Methode, wie die Opfer dazu gebracht werden, die gerätespezifischen Codes zu genehmigen, wird nicht detailliert beschrieben (z.B. E-Mail, SMS, etc.).
  • Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Initial Access detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (1 Techniken)

Initial Access