Фишинговый набор Kali365 атакует организации США через легитимную аутентификацию Microsoft

phishing

Новый фишинговый набор Kali365 нацелен на организации в Соединенных Штатах, используя технику фишинга с применением кода устройства. В отличие от традиционных атак, жертва не перенаправляется на поддельную страницу входа. Вместо этого злоумышленники отправляют пользователя на настоящую страницу Microsoft, где тот авторизует доступ с помощью кода, контролируемого атакующим. Такой подход значительно усложняет выявление инцидента для аналитиков и повышает риски для бизнеса.

Описание

Получив токены доступа и обновления OAuth (протокол авторизации, используемый для предоставления приложениям ограниченного доступа к ресурсам), злоумышленники могут сохранить непрерывный доступ к учетным записям Microsoft 365, корпоративной почте, документам и облачным ресурсам. При этом сам пароль жертвы не похищается. Инцидент смещает фокус с традиционной кражи учетных данных на злоупотребление токенами доступа. Поскольку страница входа Microsoft остается подлинной, а жертва вводит пароль на официальном сайте, количество классических индикаторов фишинга снижается. Это создает слепые зоны в работе центра мониторинга и реагирования (SOC) и затрудняет обнаружение атаки стандартными методами.

Согласно телеметрии платформы ANY.RUN, основная географическая цель Kali365 - Соединенные Штаты. Еженедельно в публичной песочнице (изолированной среде для анализа) регистрируется более 80 сессий, связанных с этим фишинговым набором. Это указывает на устойчивый интерес к американским организациям и пользователям Microsoft 365. Активность Kali365 охватывает широкий спектр отраслей: наиболее сильные сигналы наблюдаются в сферах MSSP (провайдеры управляемых услуг безопасности), производства, технологий, государственного и муниципального управления, здравоохранения и консалтинга. Показательно, что набор не ограничен одной вертикалью. Он нацелен на организации, которые полагаются на Microsoft 365 и облачные сервисы идентификации, где скомпрометированные токены OAuth могут обеспечить доступ к корпоративной почте, документам и внутренним SaaS-ресурсам без необходимости красть пароль.

Отдельно отмечается, что большинство фишинговых страниц Kali365 используют домен верхнего уровня .de. Эта особенность может служить одним из вспомогательных индикаторов для разведки угроз.

Последствия для организаций США могут быть серьезными. Один запрос на авторизацию устройства способен перерасти в масштабный инцидент облачной безопасности. Получив токены доступа и обновления, злоумышленники могут продолжать доступ к ресурсам Microsoft 365 без повторного ввода пароля. Это влечет за собой финансовые потери через манипуляции со счетами и подделку счетов, операционные сбои из-за изменения или удаления документов, раскрытие конфиденциальных данных, включая корпоративную переписку и информацию клиентов. Высокие затраты на реагирование и восстановление возникают из-за ограниченного числа традиционных индикаторов фишинга, что задерживает обнаружение и расширяет масштаб расследования. Кроме того, возможны юридические последствия из-за несанкционированного доступа к регулируемым данным, а также потеря доверия клиентов и партнеров. Поскольку жертва проходит аутентификацию через легитимную страницу Microsoft, активность может изначально выглядеть рутинной, что дает злоумышленникам дополнительное время для злоупотребления скомпрометированными учетными записями.

Внутреннее устройство Kali365 раскрывает многообразие сценариев атак. При помощи инструментов анализа в браузере, доступных в интерактивной песочнице ANY.RUN, исследователи могут изучить зашифрованный код набора. После дешифровки обнаруживается конфигурация, поддерживающая подмену большого числа брендов и несколько фишинговых потоков. На данный момент Kali365 включает 34 шаблона приманок. Среди них имитация OneDrive, SharePoint, Microsoft Teams, Outlook, DocuSign, Adobe, Google Drive, Dropbox и многих других сервисов. Поле flow_type определяет, какой поток фишинга с кодом устройства используется: Microsoft или Google. Чаще всего операторы применяют именно Microsoft-поток. Для генерации сессии с кодом устройства и получения конфигурации приманки используются ендпоинты "/api/generate?lure=<ID>" и "/api/lure-config/<ID>". Для проверки статуса сессии применяются отдельные ендпоинты "/api/status/<Number>" и "/api/google/status/<Number>".

Аналитикам SOC при расследовании инцидентов, связанных с Kali365, рекомендуется выходить за рамки легитимной страницы входа Microsoft или Google. Необходимо идентифицировать инфраструктуру, инициировавшую поток кода устройства, и подтвердить, были ли выданы или использованы токены OAuth. Полная реконструкция фишингового потока включает анализ исходного URL в песочнице, изучение зашифрованных скриптов, редиректов и переходов от приманки к настоящей странице входа. Следует извлекать специфичные для Kali365 артефакты: значения полей design и flow_type, идентификаторы приманок, цепочки редиректов, домены и серверные пути вида "/api/generate?lure=<ID>" и "/api/status/<Number>". Эти паттерны могут дать более надежные сигналы для обнаружения, чем сама страница входа Microsoft. Кроме того, необходимо проверять активность на основе полученных доменов, URL и IP-адресов в системах разведки угроз, а также сопоставлять с телеметрией аутентификации: необычные запросы с кодом устройства, нестандартная выдача токенов OAuth, подозрительные попытки входа и последующий доступ к корпоративным ресурсам.

Для руководителей по информационной безопасности и лидеров в области безопасности рекомендуется пересмотреть необходимость использования аутентификации с кодом устройства в своей среде. Там, где это возможно, следует ограничить или отключить данный поток, а также применить механизмы условного доступа для снижения избыточных рисков. Мониторинг должен выходить за рамки паролей и конечных точек: центр мониторинга и реагирования должен быть способен выявлять подозрительную активность OAuth, выдачу токенов, новое подключение приложений и необычное использование ресурсов Microsoft 365. Планы реагирования на инциденты должны включать отзыв сессий, аннулирование токенов обновления, пересмотр согласий OAuth и исследование действий с почтой, документами и SaaS-приложениями. Ключевая задача - не допустить, чтобы одиночный запрос авторизации перерос в компрометацию деловой переписки, утечку данных, финансовое мошенничество или широкомасштабный сбой в работе организации.

Kali365 демонстрирует, как фишинг смещается от кражи паролей к злоупотреблению легитимной аутентификацией OAuth. Используя потоки кода устройства Microsoft и Google, злоумышленники могут получать токены доступа, в то время как большая часть активности сохраняет признаки легитимности. Множество шаблонов приманок делает кампании легко адаптируемыми и масштабируемыми для разных отраслей. Для американских организаций это повышает риски компрометации учетных записей, раскрытия данных, финансовых потерь и задержек в реагировании. Специалистам по безопасности необходима видимость на уровне браузера, взаимосвязанный контекст угроз и актуальные данные об инфраструктуре атакующих, чтобы выявлять подобные атаки на ранних этапах, подтверждать злоупотребление токенами и ограничивать доступ до того, как инцидент перерастет в масштабную проблему для бизнеса.

Индикаторы компрометации

Domain

  • bluefoodtruths.xyz
  • brandswithintegrity.de
  • brandtrustmasters.de
  • buildyouronlineidentity.de
  • cloud-microsoft-drive-for-business.workers.dev
  • dewdhurstlobl.com
  • flexievolve.de
  • flexiscalesystems.de
  • functionalityfirst.de
  • guardedwebsolutions.de
  • guardextion.online
  • guardwebsolutions.de
  • hbaknoxvillecom.top
  • marketadaptabletech.de
  • modernwebbalance.de
  • navigatingdigitalchange.de
  • onlinebrandinghub.de
  • onlineidentityperfection.de
  • onsite-developments.net
  • performancereputation.de
  • proforcstaffing.com
  • prowebsitemakers.de
  • qualityfirstonline.de
  • reliablebusinesstech.de
  • reputationboosters.de
  • scalableadapt.de
  • securedecisionmakers.de
  • securedecisionmaking.de
  • theconsistencyfactor.de
  • trustinbrands.de
  • turnideastoresults.de
  • txatvrk.net
  • waschmaschinenmarkt.de
  • wellpults.com

Комментарии: 0