Kali365 la menace PhaaS qui vole des jetons et met MFA en échec

Auteur: Publié 5 min de lectura 212 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Le FBI a lancé une alerte sur Kali365, une plate-forme phishing-as-a-service (PhaaS) qui facilite les attaquants - même avec peu d'expérience - à enlever les comptes Microsoft 365 en abusant du flux légitime OAuth pour les appareils. La tactique centrale, connue comme phishing du code du dispositif, explore un mécanisme conçu pour les appareils TV, imprimante ou IoT pour se connecter à travers un autre ordinateur avec une petite entrée de clavier; Kali365 automatise et socialise cet abus pour capturer des jetons de session et éviter des mesures d'authentification supplémentaires. La notification du FBI est disponible dans un avis public : FBI PSA sur Kali365.

Le flux légitime est documenté par Microsoft comme la subvention OAuth 2.0 pour l'autorisation de l'appareil, conçu pour les équipements à entrée limitée: un code court est généré que l'utilisateur introduit dans microsoft.com / devicalauin et, après authentification, l'appareil obtient un jeton. La distorsion de l'attaque est de commencer ce processus du côté de l'agresseur et de convaincre la victime, via le phishing ou l'ingénierie sociale, d'entrer le code dans la page Microsoft; le résultat est que Microsoft émet un jeton valide qui donne accès sans que l'agresseur ait entré le mot de passe ou directement dessiné le MFA. L'explication technique du flux est disponible dans la documentation de Microsoft: Autorisation de l'appareil OAuth 2.0 (Microsoft).

Kali365 la menace PhaaS qui vole des jetons et met MFA en échec
Image générée avec IA.

Ce qui rend Kali365 particulièrement dangereux est son modèle commercial: la plate-forme offre des modèles automatisés, le suivi en temps réel, la génération assistée par l'IA de leurres et la capacité de capturer des jetons et des cookies (y compris un mode AitM appelé "Cookie Link"). Cela réduit la barrière technique aux campagnes de masse et diversifie le profil des acteurs qui peuvent les diriger. Des chercheurs comme Arctic Wolf ont observé des campagnes mondiales qui utilisent précisément ces techniques pour accéder aux boîtes aux lettres, créer des règles malveillantes et des dispositifs d'enregistrement dans les environnements Microsoft, ce qui complique la détection et la médiation : Analyse du loup arctique sur la capture des jetons.

Les implications pour les organisations sont claires : l'existence d'un jeton valide rend MFA insuffisante si le flux d'autorisation est manipulé. Les attaques avec accès aux jetons peuvent se déplacer latéralement à travers des applications SSO - de Microsoft 365 à SaaS comme Salesforce - et exfilter des données ou persister en créant des enregistrements d'appareils ou des règles de courrier qui masquent l'activité. De plus, la prolifération de ces services (EvilTokens, Tycoon2FA et autres) indique que le vecteur n'est pas un incident isolé, mais une tendance croissante en 2026.

D'un point de vue défensif, le FBI recommande de restreindre ou de bloquer l'authentification du code de périphérique par le biais de politiques d'accès conditionnel et de vérifier son utilisation chez le locataire. Dans la pratique, il s'agit de revoir toutes les applications et tous les flux qui permettent le code de l'appareil, d'appliquer les politiques d'autorisation de l'appareil et de bloquer le transfert de sessions entre les appareils si ce n'est pas nécessaire. En outre, il est recommandé de forcer les méthodes d'authentification résistantes au phishing (p. ex. clés FIDO2) pour les contextes d'accès privilégiés et d'appliquer des contrôles de risque et de session qui réduisent la longue validité des jetons.

Kali365 la menace PhaaS qui vole des jetons et met MFA en échec
Image générée avec IA.

En matière de détection et de réponse, il existe des étapes opérationnelles concrètes: d'audit et activités OAuth, surveiller les dossiers d'autorisation d'application et d'appareil, et revoir les règles de boîte aux lettres et les délégations de courriel après tout accès suspect. Révocer les jetons de rafraîchissement et réinitialiser les sessions des utilisateurs compromis réduisent la fenêtre d'abus; aussi, bloquer la PI ou l'infrastructure associée aux campagnes connues et maintenir des copies médico-légales des courriels d'hameçonnage aide les enquêtes. Si votre organisation souffre d'un incident, vous devez le signaler au CI3 et conserver des preuves telles que des courriels d'hameçonnage, des codes et des registres d'appareils non autorisés.

Pour les utilisateurs finaux, la recommandation pratique est simple mais critique: ne jamais entrer les codes d'authentification demandés par email, chat ou appels qui ne sont pas attendus et toujours vérifier l'origine de toute communication qui demande une action sur le portail de connexion de l'appareil. La formation à la détection de l'hameçonnage devrait inclure des exercices spécifiques sur ce vecteur (p. ex. simulations qui enseignent à reconnaître les codes d'appareils et les demandes AitM).

Enfin, l'économie de la cybercriminalité derrière Kali365 - administrations, revendeurs et structures affiliées - suggère que la solution n'est pas seulement technique: elle nécessite une coordination entre les fournisseurs de cloud, les équipes de sécurité, les régulateurs et la police pour réduire les infrastructures et fermer les marchés. Entre-temps, l'application de contrôles d'accès granulés, le renforcement du MFA avec des facteurs résistants à l'hameçonnage, la vérification des concessions OAuth et la formation des utilisateurs sont des mesures qui réduisent considérablement les risques alors que les autorités et l'industrie tentent de contenir ces PhaaS.

Couverture

Autres

Plus de nouvelles sur le même sujet.