В апреле 2026 года на подпольном рынке появился новый PhaaS-сервис (Phishing-as-a-Service) под названием Kali365 (также K365), ориентированный на компрометацию учётных записей Microsoft 365. Платформа распространяется через Telegram и предоставляет операторам готовую инфраструктуру для кражи OAuth-токенов с использованием техники Device Code Phishing. В распоряжении исследователей оказались образец клиентского приложения kali365.exe, доступ к легитимной веб-панели, а также отдельный фейковый тестовый панель, не связанный с реальными жертвами.
Описание
Операторское приложение kali365.exe подверглось полному реверс-инжинирингу. Оно представляет собой Electron-приложение, упакованное через NSIS и Squirrel, и содержит две версии сборки с разницей в шесть дней, что свидетельствует об активной доработке. Клиентское приложение не отвечает за захват токенов - оно подключается к бэкенд-панели (v2.duemineral[.]uk) и опрашивает её на предмет новых захваченных токенов. В официальном интерфейсе указано: "Токены появятся здесь, как только будут захвачены вашими приманками".
Основной метод кражи - OAuth Device Code Phishing, соответствующий спецификации RFC 8628. Атакующий инициирует запрос на получение кода устройства от Microsoft Entra ID (Azure AD), используя легитимный идентификатор клиента Microsoft Office (d3590ed6…). Жертва получает фишинговое сообщение с просьбой перейти на страницу login.microsoft.com/device и ввести предоставленный код. После ввода кода и успешной аутентификации (включая MFA) злоумышленник получает долгоживущий refresh-токен. Многофакторная аутентификация не предотвращает такую атаку, так как жертва сама одобряет сессию на доверенном домене Microsoft.
В отчёте подчёркивается, что это не кража пароля и не обход MFA, а именно перехват сессионного токена. Операторы получают доступ к почтовому ящику через Outlook Web App и к центру администрирования Microsoft 365 одним кликом. Панель управления отображает статус токена, роль жертвы (например, Global Administrator) и позволяет мгновенно открыть сессию. Если роль включает глобального администратора, появляется оранжевая кнопка Admin.
Платформа функционирует по подписной модели: доступ к инструменту стоит около 250 долларов США в криптовалюте (BTC, USDT, LTC, XMR). Подтверждённый адрес для оплаты в USDT TRC-20 - TZ37na7tafkhBfkft2ujRx8PHAB9eBmjuA. Анализ блокчейна показал около 138 входящих транзакций в диапазоне 300-500 долларов, что указывает на значительное количество покупателей. Часть средств через своп-сервисы направлялась в Monero для повышения анонимности. Также отмечена активная торговля "лидами" - пакетами украденных токенов по цене от 350 долларов за 5000 записей, что свидетельствует о модели брокера начального доступа.
Операторы используют автоматизацию на базе n8n для оркестрации кликов и редиректов в фишинговую цепочку. Выявлены вебхуки на доменах app.n8n.cloud, которые перенаправляли трафик на фишинговые страницы, связанные с Kali365. Кампания также нацеливалась на мессенджер MAX, популярный среди русскоязычных пользователей. Эта активность является отдельной линейкой продуктов, но использует ту же брендовую оболочку.
Исследователи выделяют три потока данных: реверс-инжиниринг клиента, легитимный доступ к панели и фейковый тестовый панель. Из последнего были удалены данные о якобы четырёх жертвах, так как они оказались тестовыми. Реальное количество скомпрометированных учётных записей пока не подтверждено. Однако сам факт существования зрелой подписной платформы с десятками покупателей и развитой экономикой лидов указывает на масштабную операцию.
Для защиты специалисты рекомендуют обращать внимание на необычные неинтерактивные обновления refresh-токенов для клиента Microsoft Office, запросы grant_type=srv_challenge, а также на неожиданные одобрения Device Code. Сетевые индикаторы включают домены v2.duemineral[.]uk, panel.privatetoken[.]app, а также множество поддоменов на workers.dev и n8n.cloud. Важно помнить, что идентификаторы клиентов Microsoft Office и адреса login.microsoft.com/device являются легитимной инфраструктурой, поэтому их блокировка недопустима; охотиться следует за аномальным контекстом их использования.
Вывод: Kali365 представляет собой зрелый PhaaS-сервис с постоянной разработкой, использованием легитимных механизмов OAuth для обхода защиты и развитой моделью монетизации. Организациям необходимо внедрять мониторинг не только на этапе входа, но и на этапе использования токенов, а также обучать пользователей не вводить коды с незнакомых страниц и обращать внимание на неожиданные запросы аутентификации на доверенных доменах.
Индикаторы компрометации
Хеши файлов
- 648effef6d43fa0687d0a46ace404bf706640752142dbef3a5811c865f45ff62 (kali365.exe, внешний NSIS, сборка 2)
- 5241347b76737d4d32d87a52153169ef8f4e11168f83979397d275e4ca0e4a34 (app.asar, внешний, сборка 2)
- edbf3c81fee33e611053b7c50b488b54a42b692b2d8ae942b652dbf47f2226fa (Kali365 Live.exe, среда выполнения Electron)
- 80872910195c154e8ed5f905b1eaf58fc33beeeb372c10e7104966358f4c9535 (app-64.7z, внешний, сборка 2)
- 46ece525e6a28cfd7176a3d537e80427639578937d2b9a5dc3aa6056cad35cb4 (Kali365 Live 1.0.0.exe, внутренний NSIS, сборка 1)
- 57df2753c7fe8f7198f530712dfafae2a484d54ff1943a83275a99fbc4303808 (app.asar, внутренний, сборка 1)
- 9b1fbf0c11c520ae714af8aa9af12cfd48503eedecd7398d8992ee94d1b4dc37 (elevate.exe)
- d9a3296aa6cc359ac3b690af629167921a113984eedbada9c661913c2a88c1d6 (icon.png)
- MD5: fd91018c1b0cc23672c9ed06cd93470a (kali365.exe)
Сетевые индикаторы (домены / URL)
- v2.duemineral.uk
- panel.privatetoken.app
- auth.duemineral.uk
- api.duemineral.uk
- duemineral.uk
- v2.octopi365.com
- v2.kali365.xyz
- 66.179.30.87
- auth.loadingdocuments.uk/lp
- 18.117.247.159
- proceseq.net
- hoosiermachlnery.com
- guardiansofassets.de
- wt9g8o5634.guardiansofassets.de/l/HFWGIacFYeE
- wirelesscommunicaton.app.n8n.cloud
- wirelesscommunicaton.app.n8n.cloud/webhook/e3111a1d-7e3c-4677-a706-8fb9b77535c6
- wirelesscommunicaton.app.n8n.cloud/webhook/2900de16-3266-4f64-95b2-831dfd17e9bc
- wirelesscommunicaton.app.n8n.cloud/webhook/43f3e967-8a09-4bbe-9e62-dbae14225dd9
- wirelesscommunicaton.app.n8n.cloud/webhook/778336db-eae2-4483-b6ee-a6bc7cd70eb0M1
- hrverify.app.n8n.cloud
- hrservices.app.n8n.cloud
- 4vot51j9qe.opentransparencytrade.de
- ewo7pdwau5.memorablemark.de
- ccmuwz8rs4.adaptabletechsolutions.de
- hsyl4nksdn.increaseengagementnow.de
- cj9xx0ficw.consistentdigitaltrust.de
- 6i8n1rvmy2.clearmessagemedia.de
- cu7zlb56fy.clearcommbrands.de
- o4d01vr9uv.futurereadytech.de
- 8gpb0t0dk5.scalablebusinesses.de
- xz7yx2rf4a.clearbusinessmetrics.de
- szpg1mm0uf.adaptabletechsolutions.de
- 8bbft5jzmb.stableprogress.de
- cgsgynd5v7.quality-assured.de
- yw41yw9hqo.userfriendlyinterfaces.de
- 607wz1hnyl.operationalexcellenceframework.de
- yxmh7yx50d.easytecdigital.de
- 8w69xalsmw.steadfastweb.de
- 7rr869v5ef.businesssecuretech.de
- w14x5vwpfv.operationalexcellenceframework.de
- d31hhai17a.modernecosystemhub.de
- y175x2nx5s.provenperformance.de
- m9yp7adzsv.frameworksthatwork.de
- roty0ray48.scalableenterprise.de
- by1zhf5939.confidencefirst.de
- mjfmo1k96j.efficientframeworks.de
- pq4fkq4sg2.precisionandclarity.de
- ks39dmitgq.scalableenterprise.de
- ch7bc4rveg.execclarity.de
- b6zr6q4ew6.hjwopemansw.com
- 3cwy5ly93.essencedesigns.de
- 3nlxyr0jqr.growthdrivestrategy.de
- xdz0nbs1qe.adaptandexpand.de
- eager-cedar-377.allcompredirectportalshare.workers.dev
- vault-cloud-maou.p-afw8621d.workers.dev/l/z3YFwNRctTw
- form-cloud-t655.p-oejdzrsz.workers.dev/lp/7NSnHwLNjJ8/
- mail-link-zkfq.p-qjt4uz2n.workers.dev/l/V06q2hmIJ-Y
- app-store-0jqn.p-z8jo6y1y.workers.dev/l/AekOFPv1ilo
- base-mail-w7v5.p-onnw7z7w.workers.dev/l/HIsIZyFiqps
- secure-form-cjz1.p-ipu8i7d1.workers.dev/l/DP5lvgT64Vw
- note-access-nj2w.rob-c2d.workers.dev/l/bcEdwLEphuE
- hub-app-8ee1.p-kegps6il.workers.dev/l/AtcCcZ3tV4s
- file-share-9p2m.papastrious.workers.dev/l/1RODBvTAc3Y
- store-open-rc2p.p-ko5g87h5.workers.dev/l/iIgFmVLBjlU
- drive-mail-wmou.pwyv30sj.workers.dev/l/KAOnR4myuFY/
- sync-vault-lpwq.p-zhge84gd.workers.dev/l/sIybf8w5PYI/
- core-box-iz5s.reckagrace.workers.dev/l/patso9cz1r4
- cloud-open-9trq.p-oqmylewv.workers.dev/l/9jf_45ayooi
- page-sync-4pib.p-qtlv10l7.workers.dev/l/yeOLM21hQWw
- flow-open-7ff0.p-ygj98iy2.workers.dev/l/bjmyolsr_sg
- link-vault-2szn.p-bkdpo331.workers.dev/l/Zb7Fk2BIrHA
- edge-file-p7l9.p-qh8ohgh5.workers.dev/l/CiE8EM0yKZE
- file-base-ggoa.p-yxcqepyg.workers.dev/l/5Cvu94zNhHE
- net-web-qo53.p-2f5hwpkd.workers.dev/l/FevTyhNqzpg
- page-core-sv2l.p-anmh2mbc.workers.dev/l/xvB3qKdkYSg
- data-form-f5at.p-lvqyivvk.workers.dev/l/bFOZ7agg5l8
- ecobondcleaning.com.au/wp-includes-admindocument/docureview.html
- view-sync-9r5b.p-y9fhvs2p.workers.dev/l/nBSXQnAvcx0
- view-base-5vpr.3mdcy99f8511wpsebllpbkjizyg3run6.workers.dev/l/ru0nJ6NBBco
- access-file-z1or.steve-c57.workers.dev/l/eJF8Ve1f1-Y
- data-doc-sfym.p-50ds7vs5.workers.dev/l/UJrK5Zc-5dk
- file-doc-uhug.p-ao3eomo9.workers.dev/l/MY0ha4IP6lw
- drive-edge-lzl0.p-8pd549l5.workers.dev/l/Wa0AXYOdntM
- access-base-yz6o.p-uhv4e1ee.workers.dev/l/laAK1jg6Qyo
- cloud-link-j46j.p-zltii3tp.workers.dev/l/OX4r08F3TXA
- share-portal-r6le.p-deum4gog.workers.dev/l/NitAfLazuUs
- sync-store-ur85.p-lboid22u.workers.dev/l/JIbiLPICsHY
- open-share-njlb.p-l4yg6fjb.workers.dev/l/Cl6sYcCRkmc
- app-edge-8bqf.p-j65j3f1q.workers.dev/l/IXJUMoeq0ic
- data-drive-bd71.p-4bpdi3hp.workers.dev/l/5qhZDv0UZmU
- flow-store-gyoz.p-o9vztksz.workers.dev/l/ihMSvhlRZ5Q
- link-app-jhzt.p-ux0nzmb5.workers.dev/l/9aEX7wE12bs
- tryingdocusign.pages.dev
- view-open-jiif.bryanray1104.workers.dev/l/7HnRz5CMeLY
- net-open-55eu.p-r3k6zulh.workers.dev/l/gBGcrlwf8ls
- file-drive-g180.p-lmilwl5o.workers.dev/l/EnkroyM94a4
- sync-link-z79k.bartlett-pamela.workers.dev/l/DYPrxZQRORg
- core-portal-g1cv.ran04don.workers.dev/l/hwsYxYkFsUE
- view-portal-exuw.b875e3d068d947ba88099fe9.workers.dev/l/MJpqVX0wvR8
- portal-cloud-cs2c.p-ewgaj1gg.workers.dev/l/eZgYsEfbCa8
- sync-page-pwra.p-rrw76os2.workers.dev/l/UsHxPxzUahE
- vault-access-pg0o.misty-pine-60bb.workers.dev/l/v7fTQbmS7MM
- flow-sync-vjhf.p-czbkshn2.workers.dev/l/cwymbcH91pk
- net-web-wnqd.p-8r4315uz.workers.dev/l/NslVm
- doc-open-z062.p-4510rez0.workers.dev/l/fiQMGw28iOg
- hub-flow-2qs3.p-qn7zcudl.workers.dev/l/gSKcsTisxDk
- sync-portal-jumn.p-ajmeubmp.workers.dev/l/soOoLaXc9iU
- form-hub-lfct.p-utpgo2kb.workers.dev/l/3zoIMa0mmDc
- web-drive-6ev0.blaicardsipnegt.workers.dev/l/ter-DfgZTXw
- web-secure-gbjk.p-mz12fq2s.workers.dev/l/nyvfopbmydc
- cloud-access-03pv.bdeda974c99320a3040456b8.workers.dev/l/0OjJIYgYK60
- note-web-9m59.p-4j0jjjw0.workers.dev/l/7OdC22x1uEM
- page-flow-l3el.p-wl1eedzp.workers.dev/l/QpJOH9wcgUI
- box-vault-ysqk.sureplugmarket.workers.dev/l/t-353BE4Duk
- page-mail-vm24.p-8xzcvt1x.workers.dev/l/BmUsz-rr6K0
- cloud-access-uc53.p-vy4za09n.workers.dev/l/yEKVP_qdMtY
- vault-secure-mlqj.p-07sfg681.workers.dev/l/KrFFoVjVhUs
- doc-note-82oj.p-ll66wpsr.workers.dev/l/1f5rYY6r1wg
- file-sync-tczr.p-77iqt3w6.workers.dev/l/cQC9aInBHJI
- cloud-view-hb2b.boom-book.workers.dev/l/KCo1oWa6nFQ
- web-secure-c0k3.p-4mq7w20w.workers.dev/l/IWuaepZ1xUc
- gayafores.co/l/lSI9MSbnb_4/
- t.me/Kali0365
- t.me/KALI365resultbot
- t.me/KALI365TOKENAMIGORESULTSBot
- t.me/fundbot1470_bot
- t.me/kali365sbot
- t.me/Kali365z_bot
- t.me/Andresultz_bot
- t.me/kali365_liink
- t.me/tentacle_network
IP-адреса
- 18.117.247.159
- 179.43.146.227
- 151.240.101.2
- 151.240.101.68
- 151.240.101.78
- 151.240.101.152
- 151.240.101.0/24
- 65.38.123.17
- 54.197.104.174
- 3.218.165.207
- 185.220.101.99
User-Agent
- Kali365Sender/2.1.0
- Electron/33.4.11
- Mozilla/5.0 (X11; Linux x86_64; rv:128.0) Gecko/20100101 Firefox/128.0
OAuth Client ID (злоупотребляются злоумышленником)
- d3590ed6-52b3-4102-aeff-aad2292ab01c
- 4765445b-32c6-49b0-83e6-1d93765276ca
Платёжные индикаторы
- TZ37na7tafkhBfkft2ujRx8PHAB9eBmjuA (USDT TRC-20 – подтверждённый платёж)
- 0x2b621e950f19373578da0523be19e93405927ba4 (ETH-кошелёк / источник)
- bc1qxy2kgdygjrsqtzq2n0yrf2493p83kkfjhx0wlh (BTC – мошеннический бот)
- TAEKv6p5wjDuoGe91dETGFENf1iS5sku9g (USDT TRON – мошеннический бот)
- LRjXxtQXcXwepEeTW23uzziKtR3ttMdmZ9 (Litecoin – мошеннический бот)
- 4JLWErW3wTPUSamk2RkHj7GiPag8xUosggmqGK53FB2XSdq1EVmsdtwdp2dqKeUo8FeqNjybTwfx2KL5L7pcpRbkjVkFTXDGtF29jLWCfc (Monero – мошеннический бот)
Артефакты хоста
- Имя процесса: Kali365 Live.exe
- Заголовки окон: Kali365 Live, (N new) Kali365 Live, <email> - OWA
- Ключ localStorage: k365_panel_url
- Сессионные разделы: persist:svc-<tokenId>-outlook, persist:svc-<tokenId>-admin