NYHETER

Kali365 utnyttjar Microsofts inloggning för att stjäla företagsdata

Kali365, en tjänst för phishing-as-a-service, riktar sig mot amerikanska företag genom att utnyttja Microsofts legitima autentiseringsprocess. Genom att få tag på OAuth-tokens kan angripare fortsätta ha tillgång till företags e-post, dokument och molntjänster utan att stjäla lösenord. ANY.RUN erb...

Kali365 utnyttjar Microsofts inloggning för att stjäla företagsdata

Kali365, en phishing-as-a-service-plattform, riktar sig mot amerikanska företag genom att utnyttja Microsofts legitima autentiseringsprocess. Genom att stjäla OAuth-tokens kan angriparna få fortsatt åtkomst till e-post, dokument och molntjänster utan att behöva ta lösenordet.

Attacken kommer bara några månader efter att FBI varnade för att Kali365 riktade in sig på Microsoft 365-konton.

USA är huvudmålet

Enligt telemetri från säkerhetsföretaget ANY.RUN är USA det primära geografiska målet för Kali365. Över 80 sessioner kopplade till phishing-kittet dyker upp i deras databas varje vecka, vilket visar på ihållande aktivitet mot amerikanska företag inom tillverkning, teknik, sjukvård, myndigheter och konsultbranschen.

Svårt att upptäcka

Det som gör Kali365 särskilt farligt är att offren dirigeras till Microsofts riktiga inloggningssida för enhetskoder. Eftersom lösenordet skrivs in på Microsofts egen webbplats kan aktiviteten verka pålitlig för både användaren och vissa säkerhetskontroller.

Den verkliga risken uppstår när OAuth-tokens utfärdas efter att offret godkänner begäran. Då kan angriparna redan ha tillgång till företagets e-post, molnfiler och andra Microsoft 365-resurser.

Så fungerar attacken

Attacken börjar med en phishing-sida som utger sig för att vara en betrodd tjänst som SharePoint, OneDrive eller DocuSign. Kali365 innehåller 34 olika mallar som operatörerna kan växla mellan.

Efter att offret interagerat med betet dirigeras de till Microsofts legitima inloggningssida för enhetskoder. Där skriver de in en kod som angriparen tillhandahållit och slutför autentiseringen. När offret väl har autentiserat sig får angriparna de OAuth-tokens som ger fortsatt åtkomst utan att direkt ha stulit lösenordet.

Skydda din organisation

För att minska risken rekommenderas att:

  • Hålla detekteringssystem uppdaterade med färsk phishing-information
  • Ge säkerhetsteam kontext för att snabbt bekräfta Kali365-aktivitet
  • Regelbundet granska forskning om nya phishing-tekniker
  • Övervaka OAuth-tokenanvändning och identitetsrelaterade händelser

Källa: Hackread