Kali365, meşru bir Microsoft oturum açma işlemini kurumsal verilere açılan bir kapıya dönüştürüyor.
Kimlik avı kiti, ABD merkezli kuruluşları hedef alıyor. Saldırganların kontrolündeki cihaz kodları, kurbanlar tarafından Microsoft'un gerçek kimlik doğrulama sayfasında onaylanıyor. Erişim ve yenileme token'ları (access and refresh tokens) verildikten sonra saldırganlar e-postalara, belgelere ve bulut kaynaklarına erişmeye devam edebiliyor. Bu durum, veri sızıntısı, mali dolandırıcılık, operasyonel aksama ve maliyetli olay müdahalesine doğrudan bir yol açıyor.
Kali365 ABD Kuruluşlarını Nasıl Hedef Alıyor?
Kali365, meşru Microsoft kimlik doğrulamasını istismar etmek için geliştirilmiş bir cihaz kodu kimlik avı kiti. ANY.RUN telemetrisine göre, kampanyayla bağlantılı haftada 80'den fazla genel oturum kaydediliyor ve ana coğrafi hedef olarak ABD öne çıkıyor.
Bu kum havuzu oturumlarından birinde, kurbanı kimlik doğrulama akışına çekmek için kullanılan SharePoint temalı bir tuzak görülüyor.
Analiz oturumunu görüntüleyin ve IOC'leri toplayın
Araştırmaya göre saldırı üç ana aşamada gerçekleşiyor:
Tuzak: Kurbana SharePoint, OneDrive veya DocuSign gibi güvenilir bir iş hizmetini taklit eden bir sayfa gösteriliyor.
Microsoft kimlik doğrulaması: Sayfa, kurbanı Microsoft'un meşru cihaz giriş portalına yönlendiriyor ve saldırgan tarafından sağlanan bir kodu girmesini istiyor.
OAuth erişimi: Kurban kimlik doğrulamasını tamamladıktan sonra saldırganlar, Microsoft 365 e-postalarına, belgelere ve bulut kaynaklarına sürekli erişim sağlayan erişim ve yenileme token'larını elde edebiliyor.
Yanıt gecikmelerini azaltmak ve tek bir ele geçirilmiş hesabın daha büyük bir iş olayına dönüşmesini önlemek için kimlik avı zincirinin tamamını 60 saniye kadar kısa bir sürede ortaya çıkarın.