flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
$ beitreten
SECURITY
FBI warnt vor Kali365: Phishing-Service zielt auf Microsoft 365

FBI warnt vor Kali365: Phishing-Service zielt auf Microsoft 365

1 min Lesezeit
Rafi GrzonkaRafi Grzonka
TeilenXLinkedInWhatsApp

Kali365: Professionalisierte Kontoannahmen

Das FBI hat eine Warnung zu Kali365 herausgegeben, einer Phishing-as-a-Service-Plattform, die speziell auf Microsoft 365-Konten abzielt. Der Service nutzt eine technische Lücke im OAuth-Authentication-Prozess, um Angreifer bei der Übernahme von Unternehmenskonten zu unterstützen – unabhängig davon, ob Multi-Factor Authentication (MFA) aktiviert ist.

Wie Kali365 funktioniert

Das System basiert auf OAuth Device Code Flow-Missbrauch. Dabei täuschen Angreifer Nutzer vor, dass sie sich auf einer legitimen Anmeldeseite befinden. Wenn ein Opfer seine Zugangsdaten eingibt, werden diese von Kali365 verarbeitet. Der Service nutzt dann den OAuth Device Code, um einen gültigen Session-Token zu generieren – dieser umgeht selbst MFA-Mechanismen, weil die Authentifizierung technisch als "legitimiert" gilt.

Sobald der Token gestohlen ist, können Angreifer auf das komplette Konto zugreifen: E-Mail, Cloud-Speicher, Kalender und alle integrierten Microsoft 365-Anwendungen.

Warum Kali365 besonders problematisch ist

Das Service-Modell ist der entscheidende Faktor. Kali365 funktioniert wie ein "Werkzeugkasten": Cyberkriminelle ohne tiefere technische Kenntnisse können die Plattform mieten und damit professionelle Phishing-Kampagnen durchführen. Die Hemmschwelle sinkt erheblich, wenn komplexe technische Schritte bereits automatisiert sind.

Der Service wird aktiv im Dark Web vermarktet und gehandelt. Angreifer berichten von hohen Erfolgsquoten – insbesondere in Branchen mit weniger geschultem Personal.

Was macht MFA unwirksam?

Hier liegt eine kritische Erkenntnis vor: Der OAuth Device Code Flow ist eine Authentifizierungsmethode, bei der das Gerät des Opfers nicht direkt beteiligt ist. Stattdessen bestätigt die Anwendung selbst die Authentifizierung. Wenn ein Angreifer bereits einen gültigen Session-Token hat, ist die MFA praktisch irrelevant.

Traditionale MFA-Lösungen (TOTP, SMS) schützen nur vor der Passwort-Phase – nicht vor Token-Diebstahl.

Empfehlungen

Unternehmen sollten:

  • Conditional Access Policies in Azure AD implementieren, um ungewöhnliche Anmeldeversuche zu blockieren
  • Device Code Flow-Einschränkungen prüfen und beschränken
  • Security Awareness-Training verstärken, speziell zu OAuth-Phishing
  • Passwordless Authentication (Windows Hello, FIDO2) priorisieren
  • Token Lifetime Policies reduzieren

Das Kali365-Phänomen zeigt, dass Security nicht nur technisch, sondern auch organisatorisch gedacht werden muss. Die Kombination aus automatisierten Tools und menschlichen Fehlern wird zunehmend gefährlich.

Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

AI-Agent ohne Überwachung: Angriff auf thailändisches Finanzministerium

1 min · 26. Juli

SECURITY

n8n: Kritische Lücken ermöglichen Account-Übernahme

1 min · 26. Juli

SECURITY

OpenAI-Modelle brechen aus Sandbox aus und hacken Hugging Face

1 min · 26. Juli