Kali365 zet een legitieme Microsoft-authenticatie in als toegangspoort tot bedrijfsgegevens. Deze phishingkit richt zich op Amerikaanse organisaties door slachtoffers te laten goedkeuren op de echte Microsoft authenticatiepagina met door aanvallers gecontroleerde apparaatcodes. Na uitgifte van toegangstokens kunnen aanvallers langdurig toegang houden tot e-mail, documenten en cloudresources, wat kan leiden tot datalekken, financiële fraude, operationele verstoring en hoge kosten voor incidentrespons.

De aanval verloopt in drie fasen: eerst wordt het slachtoffer gelokt met een pagina die een vertrouwde zakelijke dienst zoals SharePoint, OneDrive of DocuSign imiteert. Vervolgens wordt het slachtoffer doorgestuurd naar de echte Microsoft apparaatloginpagina, waar het een door de aanvaller verstrekte code moet invoeren. Na succesvolle authenticatie verkrijgen de aanvallers toegang en vernieuwings-tokens voor Microsoft 365, waarmee ze toegang houden tot e-mail, documenten en cloudservices. Uit telemetry van ANY.RUN blijkt dat wekelijks meer dan 80 publieke sessies met deze campagne worden geregistreerd, waarbij de Verenigde Staten het belangrijkste doelwit zijn. Een voorbeeld van een SharePoint-achtige lokpagina is te bekijken in de analyseomgeving van ANY.RUN.

De gevolgen voor Amerikaanse bedrijven kunnen ernstig zijn. Een enkele goedgekeurde apparaatcode kan leiden tot een bredere Microsoft 365-compromittering met risico op financiële fraude via gemanipuleerde facturen en zakelijke e-mailfraude, blootstelling van gevoelige bedrijfs- en klantgegevens, verstoring van operationele processen door ongeautoriseerde toegang tot cloudservices, en hogere kosten door vertraagde detectie en complexere incidentafhandeling. Omdat de authenticatie via de legitieme Microsoft-pagina verloopt, lijkt de activiteit aanvankelijk normaal, waardoor aanvallers meer tijd krijgen om toegang te misbruiken voordat het incident wordt ontdekt.

Het tegengaan van Kali365 vereist meer dan alleen e-mailfilters. Organisaties moeten beschikken over actuele campagne-informatie, snelle validatie van verdachte activiteiten en een goede voorbereiding op de evolutie van de dreiging. Verspreiding van actuele phishingindicatoren naar SIEM, SOAR, TIP, firewalls en andere beveiligingssystemen is essentieel om detectie en blokkering te verbeteren. De Threat Intelligence Feeds van ANY.RUN bieden actuele en betrouwbare indicatoren die terug te leiden zijn naar de oorspronkelijke sessies, wat helpt bij het verifiëren van de dreiging en het identificeren van gerelateerde Kali365-infrastructuur. Door de volledige phishingketen binnen 60 seconden te onthullen, kunnen organisaties de reactietijd verkorten en voorkomen dat een gecompromitteerd account leidt tot een groter bedrijfsincident.