Kali365 bewapent Microsoft-authenticatie tegen Amerikaanse bedrijven: nieuw ondernemingsrisico

Kali365 verandert een legitieme Microsoft-login in een toegangspoort tot bedrijfsgegevens.

De phishing-kit richt zich op Amerikaanse organisaties met door aanvallers gecontroleerde apparaatcodes die slachtoffers goedkeuren op de echte authenticatiepagina van Microsoft. Zodra toegangs- en vernieuwingstokens zijn uitgegeven, kunnen aanvallers toegang behouden tot e-mail, documenten en cloudbronnen, waardoor een direct pad ontstaat naar gegevensblootstelling, financiële fraude, operationele verstoring en kostbare respons op incidenten.

Hoe Kali365 zich richt op Amerikaanse organisaties

Kali365 is een phishing-kit voor apparaatcode die is gebouwd om legitieme Microsoft-authenticatie te misbruiken. ANY.RUN-telemetrie registreert wekelijks meer dan 80 openbare sessies die verband houden met de campagne, waarbij de Verenigde Staten het belangrijkste geografische doelwit vormen.

Een van deze sandbox-sessies toont een lokmiddel met een SharePoint-thema dat wordt gebruikt om het slachtoffer in de authenticatiestroom te lokken.

Bekijk de analysesessie en verzamel IOC’s

Op basis van het onderzoek verloopt de aanval in drie hoofdfasen:

Lokken: Het slachtoffer krijgt een pagina te zien die zich voordoet als een vertrouwde zakelijke dienst zoals SharePoint, OneDrive of DocuSign.

Microsoft-authenticatie: De pagina stuurt het slachtoffer door naar de legitieme aanmeldingsportal van Microsoft en vraagt ​​hem een ​​door de aanvaller verstrekte code in te voeren.

OAuth-toegang: Zodra het slachtoffer de authenticatie heeft voltooid, kunnen aanvallers toegang verkrijgen en tokens vernieuwen die voortdurende toegang bieden tot Microsoft 365-e-mail, documenten en cloudbronnen.

Onthul de volledige phishing-keten in slechts 60 seconden om reactievertragingen te verminderen en te voorkomen dat een enkel gecompromitteerd account een breder bedrijfsincident wordt.

Verminder het incidentrisico

Wat Kali365 het bedrijf kan kosten

Eén enkel goedgekeurd apparaatcodeverzoek kan uitgroeien tot een breder Microsoft 365-compromis. Voor Amerikaanse bedrijven kunnen de gevolgen zijn:

  • Financiële fraude: Gecompromitteerde e-mailaccounts kunnen factuurmanipulatie, betalingsfraude en zakelijke e-mailcompromis ondersteunen.
  • Blootstelling aan gevoelige gegevens: Aanvallers hebben toegang tot zakelijke e-mail, interne bestanden, klantinformatie en vertrouwelijke documenten.
  • Operationele verstoring: Ongeautoriseerde toegang tot clouddiensten kan de dagelijkse communicatie en bedrijfsprocessen verstoren.
  • Hogere responskosten: Minder voor de hand liggende phishing-indicatoren kunnen de detectie vertragen en de inperking complexer maken.
  • Compliance en reputatierisico: Blootstelling van gereguleerde of klantgegevens kan tot rapportageverplichtingen leiden en het vertrouwen schaden.

Wanneer het slachtoffer zich authenticeert op de legitieme pagina van Microsoft, kan de activiteit in eerste instantie routine lijken, waardoor aanvallers meer tijd krijgen om vertrouwde toegang te misbruiken voordat het incident wordt bevestigd.

Drie prioriteiten voor het verminderen van het Kali365-risico

Kali365 kan niet alleen worden aangepakt via e-mailfiltering. Beveiligingsleiders hebben actuele campagne-informatie nodig, een snellere validatie van verdachte activiteiten en een betere voorbereiding op de manier waarop de dreiging zich kan ontwikkelen.

1. Breid de detectie uit met bruikbare phishing-informatie

Kali365-operators kunnen domeinen, URL’s en hostinginfrastructuur rouleren naarmate campagnes evolueren. Indicatoren van één bevestigd geval kunnen snel achterhaald raken, waardoor er gaten in de rest van de omgeving ontstaan.

Nieuwe phishing-IOC’s zouden SIEM, SOAR, TIP, firewalls en andere beveiligingscontroles moeten bereiken waar ze waarschuwingsverrijking, retrospectieve zoekopdrachten en blokkeringsbeslissingen kunnen ondersteunen. De Threat Intelligence Feeds van ANY.RUN leveren nieuw waargenomen indicatoren via STIX/TAXII, API en SDK.

De informatie is afkomstig uit sandbox-onderzoeken ingediend door meer dan 15.000 organisaties en 600.000 beveiligingsprofessionals wereldwijd. Elk IOC linkt terug naar de sessie waar het verscheen, waardoor verdedigers de volledige context krijgen die nodig is om de dreiging te verifiëren en de gerelateerde Kali365-infrastructuur te identificeren.

2. Geef niveau 1 het bewijs dat nodig is om actie te ondernemen op Kali365

Wanneer slachtoffers zich authenticeren op de legitieme inlogpagina van Microsoft, kan Kali365 in eerste instantie op een normale activiteit lijken. De echte waarschuwingssignalen verschijnen vaak eerder, in de vorm van omleidingen, browsergedrag, scripts en door de aanvaller gecontroleerde infrastructuur.

De interactieve sandbox van ANY.RUN combineert praktische interactie met geautomatiseerde analyse om de volledige aanvalsketen sneller bloot te leggen, van de phishing-pagina en omleidingspaden tot netwerkactiviteit en de overgang naar de authenticatiestroom van Microsoft.

Automatisch gegenereerde rapporten brengen het vonnis, IOC’s, TTP’s en gedragsbewijs samen in een deelbaar formaat. Dit helpt Tier 1 om kwaadwillige activiteiten eerder te bevestigen, complexe zaken met een duidelijkere context af te handelen en een snellere inperking te ondersteunen voordat de toegang zich over Microsoft 365 verspreidt.

3. Zet bedreigingsonderzoek om in proactieve verdediging

Kali365-activiteit kan verder worden onderzocht dan een enkele waarschuwing door de huidige campagnegegevens te controleren in ANY.RUN’s Threat Intelligence Lookup. De resultaten bieden context over de gerelateerde infrastructuur, relevante sandbox-sessies, screenshots en targetingpatronen.

Voor op de VS gerichte activiteiten kunnen teams de volgende query uitvoeren:

threatName:”kali365″ EN indieningLand:”VS”

De resultaten tonen de activiteit van Kali365 over het hele land productie, technologie, gezondheidszorg, overheid, consultancy en MSSP’s. Dit geeft verdedigers een duidelijker beeld van waar de campagne actief is en welke domeinen, URL’s en infrastructuur ermee verbonden kunnen zijn.

Threat Intelligence Reports voegen een bredere voorbereidingslaag toe. Deze rapporten worden handmatig samengesteld door ANY.RUN-analisten en richten zich op actieve malware- en phishing-campagnes, waaronder APT’s en cybercriminele groepen.

Elk rapport bevat onderzoeksresultaten en TI Lookup-query’s die teams kunnen toepassen op het opsporen van bedreigingen, detectiebeoordelingen en incidentverrijking. Hierdoor kunnen SOC-teams opkomende aanvalspatronen eerder opsporen en zich voorbereiden voordat soortgelijke activiteiten hun omgeving bereiken.

Sluit tokenmisbruik af voordat het het bedrijf bereikt

Kali365 zet druk op een deel van de security stack die veel organisaties nog steeds standaard als vertrouwd beschouwen: cloudauthenticatie.

De uitdaging voor de CISO is ervoor te zorgen dat het SOC kan herkennen wanneer een legitieme inlogstroom is gemanipuleerd, de activiteit kan herleiden tot de bron en de toegang kan beperken voordat e-mail, bestanden of bedrijfssystemen worden aangetast.

Organisaties die ANY.RUN gebruiken, hebben gerapporteerd:

  • 94% snellere beoordeling van bedreigingenwaardoor kritieke incidenten in actie kunnen worden gebracht voordat ze worden uitgesteld door achterstanden in waarschuwingen.
  • Tot 21 minuten minder MTTR per casewaardoor de periode waarin aanvallers de toegang kunnen uitbreiden of vertrouwde accounts kunnen misbruiken, wordt verkort.
  • Tot 20% lagere Tier 1-werklastwaardoor meer onderzoekscapaciteit wordt gecreëerd zonder onmiddellijk personeel toe te voegen.
  • 30% minder Tier 1-naar-Tier 2-escalatieswaardoor senior analisten zich kunnen concentreren op complexe incidenten en beslissingen met een hoger risico.

Dit levert lagere responskosten op, verbetert het gebruik van bestaande SOC-bronnen en verkort de periode waarin tokenmisbruik kan escaleren tot fraude, gegevensblootstelling of operationele verstoring.

Houd identiteitsgebaseerde bedreigingen in bedwang met gedragsbewijs voordat ze kritieke bedrijfssystemen bereiken.

Verlaag MTTR met 21 minuten per doos

Thijs Van der Does