ФБР предупреждает о фишинг-платформе Kali365, похищающей токены Microsoft OAuth
Федеральное бюро расследований (ФБР) США выпустило официальное предупреждение о распространении нового вредоносного инструмента под названием Kali365. Этот фишинг-кит, активно продвигаемый в Telegram, значительно снижает порог вхождения в киберпреступность, предоставляя даже малоквалифицированным злоумышленникам возможность проводить сложные атаки на учетные записи Microsoft 365.
Механика атаки и кража токенов
Согласно данным ведомства, платформа Kali365 появилась в продаже в апреле. Она рекламируется как эффективное решение для получения токенов авторизации OAuth и обхода многофакторной аутентификации (MFA) без необходимости перехвата учетных данных пользователя (логина и пароля). Подписка на этот сервис позволяет хакерам захватывать доступ и сохранять его в течение длительного времени.
В обзоре отмечается, что атака начинается с рассылки фишинговых писем, которые имитируют сообщения от доверенных облачных сервисов или систем обмена документами. В тексте письма содержится специальный «код устройства» и инструкция по его активации на официальной странице верификации Microsoft. Если пользователь вводит этот код, он фактически авторизует устройство злоумышленника, предоставляя ему полный доступ к своей учетной записи.
После успешной подстановки кода хакеры получают доступ к токенам OAuth, что открывает им неограниченные возможности для работы со всеми сервисами внутри экосистемы Microsoft 365, включая:
- Электронную почту Outlook;
- Корпоративный мессенджер Teams;
- Облачное хранилище OneDrive.
Меры противодействия и защиты
Для минимизации рисков эксперты по кибербезопасности рекомендуют организациям и частным пользователям предпринять ряд защитных мер. В частности, предлагается ограничить использование потока кодов устройств (device code flow) и внедрить строгие политики условного доступа. Также важно проводить регулярный аудит использования кодов авторизации и блокировать политики передачи аутентификации.
В тех случаях, когда полное отключение функции ввода кодов устройств невозможно, рекомендуется исключить из этих правил аккаунты для экстренного доступа, чтобы предотвратить возможную блокировку системы.
Рынок фишинг-услуг
Фишинг-киты представляют собой готовые программные платформы, которые продаются по модели подписки в теневом сегменте интернета. Они включают в себя полный набор инструментов для проведения атак: от готовых шаблонов писем, имитирующих известные бренды, до функциональных страниц захвата данных. Стоимость использования таких сервисов начинается от 10 долларов в месяц и может превышать 1000 долларов в зависимости от набора функций и сложности обхода систем защиты.