Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Das FBI hat einen Alarm ausgelöst Kali365, eine phishing-as-a-Service (PhaaS)-Plattform, die Angreifern - auch mit wenig Erfahrung - ermöglicht, Microsoft 365-Konten zu entführen, indem sie den legitimen OAuth-Fluss für Geräte ablehnt. Die zentrale Taktik, bekannt als Gerätecode Phishing, erforscht einen Mechanismus für TV-, Drucker- oder IoT-Geräte, um sich durch einen anderen Computer mit wenig Tastatureingabe einzuloggen; Kali365 automatisiert und sozialisiert diesen Missbrauch, um Session-Token zu erfassen und zusätzliche Authentifizierungsmaßnahmen zu vermeiden. Die Benachrichtigung des FBI ist öffentlich zugänglich: FBI PSA auf Kali365.
Der legitime Fluss wird von Microsoft als OAuth 2.0-Zuschuss für Geräteautorisierung dokumentiert, der für Geräte mit begrenzter Eingabe ausgelegt ist: ein kurzer Code wird generiert, dass der Benutzer in microsoft.com / devicalauin und nach der Authentifizierung erhält das Gerät einen Token. Die Verzerrung des Angriffs besteht darin, diesen Prozess von der Seite des Angreifers zu starten und das Opfer über Phishing oder Social Engineering zu überzeugen, den Code in die Microsoft-Seite einzutragen; das Ergebnis ist, dass Microsoft einen gültigen Token ausgibt, der Zugriff gibt, ohne dass der Angreifer das Passwort eingegeben hat oder direkt das MFA gezogen hat. Die technische Erläuterung des Flusses ist in der Microsoft-Dokumentation verfügbar: OAuth 2.0 Gerätezulassung (Microsoft).

Was Kali365 besonders gefährlich macht, ist sein kommerzielles Modell: Die Plattform bietet automatisierte Vorlagen, Echtzeit-Tracking, IA-gestützte Erzeugung von Lures und die Fähigkeit, Token und Cookies zu erfassen (einschließlich eines AitM-Modus namens "Cookie Link"). Dies reduziert die technische Barriere für Massenkampagnen und diversifiziert das Profil von Akteuren, die sie ausführen können. Forscher wie Arctic Wolf haben globale Kampagnen beobachtet, die genau diese Techniken verwenden, um auf Mailboxen zuzugreifen, bösartige Regeln und Record-Geräte in Microsoft-Umgebungen zu erstellen, die Erkennung und Mediation erschwert: Arctic Wolf Analyse der Tokenerfassung.
Die Auswirkungen auf Organisationen sind klar: die Existenz eines gültigen Tokens macht MFA zu einer unzureichenden Maßnahme, wenn der Genehmigungsfluss manipuliert wird. Angriffe mit Zugriff auf Tokens können sich seitlich durch SSO-Anwendungen bewegen - von Microsoft 365 bis SaaS wie Salesforce - und Exfilter-Daten oder durch die Erstellung von Datensätzen von Geräten oder Postregeln, die Aktivität verbergen. Darüber hinaus zeigt die Verbreitung dieser Dienste (EvilTokens, Tycoon2FA und andere) an, dass Vektor kein isolierter Vorfall, sondern ein zunehmender Trend im Jahr 2026 ist.
Aus defensiver Sicht empfiehlt das FBI die Einschränkung oder Sperrung der Gerätecode-Authentifizierung durch bedingte Zugriffsrichtlinien und die Prüfung seiner Verwendung im Mieter. In der Praxis bedeutet dies, alle Anwendungen und Ströme zu überprüfen, die den Gerätecode erlauben, die Anwendung von Zulassungsrichtlinien und die Sperrung der Übertragung von Sitzungen zwischen Geräten, wenn nicht erforderlich. Darüber hinaus wird empfohlen, phishing-resistente Authentifizierungsmethoden (z.B. FIDO2-Schlüssel) für privilegierte Zugriffskontexte zu zwingen und Risiko- und Sitzungskontrollen anzuwenden, die die lange Gültigkeit von Token mildern.

Bei der Erkennung und Reaktion gibt es konkrete Betriebsschritte: Audit Log-in und OAuth-Aktivitäten, überwachen Anwendungs- und Geräteberechtigungsprotokolle und überprüfen Mailbox-Regeln und E-Mail-Delegationen nach einem verdächtigen Zugriff. Revocate Refresh-Tokens und Reset-Sitzungen von kompromittierten Benutzern reduzieren Missbrauchsfenster; auch blockieren IP oder Infrastruktur mit bekannten Kampagnen und pflegen forensische Kopien von Phishing-E-Mails hilft Untersuchungen. Wenn Ihre Organisation einen Vorfall erleidet, müssen Sie es an IC3 melden und Beweise wie Phishing-E-Mails, Codes und Aufzeichnungen von nicht autorisierten Geräten halten.
Für Endverbraucher ist die praktische Empfehlung einfach, aber kritisch: niemals Authentifizierungscodes eingeben, die per E-Mail, Chat oder Anrufe angefordert werden, die nicht erwartet werden und überprüfen immer den Ursprung jeder Kommunikation, die Aktion auf dem Portal der Geräte-Login fordert. Das Training in der Phishing-Erkennung sollte spezielle Übungen auf diesem Vektor umfassen (z.B. Simulationen, die Gerätecodes und AitM-Anforderungen erkennen lehren).
Schließlich schlägt die Cyber-Kriminalität Wirtschaft hinter Kali365 - Admins, Wiederverkäufer und Affiliate-Struktur - vor, dass die Lösung nicht nur technisch ist: es erfordert die Koordination zwischen Cloud-Lieferanten, Sicherheitsteams, Regulierungsbehörden und Strafverfolgung, um Infrastruktur und enge Märkte zu bringen. Mittlerweile sind die Anwendung von granulierten Zugangskontrollen, die Stärkung der MFA mit phishing-resistenten Faktoren, die Prüfung von OAuth-Konzessionen und Schulungsnutzern Maßnahmen, die das Risiko erheblich verringern, während Behörden und Industrie versuchen, diese PhaaS zu enthalten.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...