КИБЕРБЕЗОПАСНОСТЬ

ФБР предупредило о Kali365, атакующем Microsoft 365 через OAuth

ФБР 25 мая 2026 года предупредило о Kali365 — сервисе фишинга, который крадет доступ к Microsoft 365 через device code и обходит MFA.

✍️ Редакция iTech News | 26.05.2026 | ⏱ 5 мин | 👁 5 | Источник: BleepingComputer
ФБР предупредило о Kali365, атакующем Microsoft 365 через OAuth

ФБР 25 мая 2026 года выпустило предупреждение о Kali365 — платформе phishing-as-a-service, которая помогает угонять аккаунты через фишинг Microsoft 365 без кражи пароля и без перехвата одноразовых кодов. Для компаний, завязанных на Microsoft 365 и Entra, это плохая новость: злоумышленникам все чаще хватает не взлома, а корректно проведенной авторизации через легитимный OAuth-сценарий.

Как пишет BleepingComputer, Kali365 появился в апреле 2026 года и распространяется через Telegram-каналы как готовый сервис для киберпреступников, которым нужен быстрый вход в чужие облачные среды. Схема построена вокруг device code phishing — злоупотребления штатным механизмом OAuth 2.0 Device Authorization Grant, который Microsoft изначально сделала для устройств с ограниченным вводом: телевизоров, принтеров, конференц-систем, приставок и IoT-оборудования.

Механика атаки неприятна именно своей «законностью». Злоумышленник сам инициирует процесс авторизации, получает короткий код и под любым удобным предлогом убеждает жертву ввести его на странице входа Microsoft. Пользователь проходит обычную аутентификацию и подтверждает MFA, после чего Microsoft выдает OAuth-токен уже не ему, а атакующему. Дальше второй фактор больше не мешает: у преступника оказывается действующая сессия с теми же правами, что и у сотрудника, включая доступ к Microsoft 365, Microsoft Entra и другим SaaS-сервисам, подключенным через SSO.

Именно поэтому фишинг Microsoft 365 в таком формате выглядит опаснее классических писем про «срочно смените пароль». Пользователь видит настоящий портал Microsoft, вводит код в легитимный интерфейс и честно проходит многофакторную проверку. С точки зрения жертвы все выглядит почти образцово. С точки зрения защиты это означает, что ставка только на MFA больше не работает, если организация не ограничила сами сценарии выдачи токенов и переноса сессий между устройствами.

ФБР отдельно подчеркивает, что Kali365 снижает порог входа для менее квалифицированных атакующих. Платформа, по данным ведомства, предлагает AI-сгенерированные приманки, автоматизированные шаблоны кампаний, панели мониторинга жертв в реальном времени и инструменты для перехвата токенов. Иными словами, это уже не разовая техника из арсенала продвинутых групп, а оформленный сервис с понятной операционной моделью: инфраструктура, инструкции, интерфейс и, по сути, клиентский путь для криминального рынка.

Дополнительный штрих к этой модели добавили исследователи Arctic Wolf, которые сообщили об активности Kali365 еще в апреле после наблюдения массовой кампании против организаций по всему миру. По их данным, атаки в первую очередь били по средам Microsoft 365. Жертв вели на портал входа по device code, где те сами санкционировали доступ злоумышленников. После этого атакующие получали доступ к почтовым ящикам и создавали вредоносные правила в inbox, чтобы скрыть переписку, уведомления и следы собственной активности. В части инцидентов злоумышленники также регистрировали новые устройства в среде Microsoft, закрепляя доступ уже на уровне инфраструктуры клиента.

Arctic Wolf описывает Kali365 не как набор скриптов в архиве, а как бизнес. У платформы есть администраторы, отвечающие за развитие продукта, реселлеры, продвигающие сервис другим участникам рынка, и аффилиаты, которые уже проводят сами фишинговые кампании. Для ИБ-команд это важный сигнал: перед ними не одиночки, а сервисная модель, которая масштабируется примерно так же, как любой SaaS, только с заметно более токсичной юнит-экономикой.

Почему эта схема стала трендом

Device code phishing в 2026 году явно вышел из разряда экзотики. BleepingComputer напоминал, что еще в феврале вымогательские и вымогательско-ориентированные группы, включая ShinyHunters, уже атаковали аккаунты Microsoft Entra через device-code и голосовой фишинг. Теперь к этой технике подключаются и специализированные PhaaS-платформы. В материале ФБР также упоминаются EvilTokens и Tycoon2FA — другие сервисы, которые используют тот же подход для компрометации аккаунтов Microsoft 365 и Entra.

Причина популярности понятна. Такой сценарий позволяет обойти часть защит, построенных вокруг паролей и MFA-кодов, потому что ни пароль, ни код подтверждения не обязательно красть напрямую. Пользователь сам завершает процедуру входа, а злоумышленник получает результат в виде токена или сессии. Для атакующего это дешевле, стабильнее и лучше масштабируется, чем старый добрый фишинг с поддельной формой логина, который чаще спотыкается о защиту браузера, антифишинговые фильтры и внимательность сотрудника.

Есть и еще один неудобный вывод для разработчиков внутренних сервисов и IAM-команд. Все, что построено поверх доверия к внешнему identity-провайдеру и считает прохождение MFA достаточным доказательством безопасности, придется перепроверять. Если корпоративные приложения без лишних вопросов принимают токены и не ограничивают рискованные цепочки авторизации, то одна удачная кампания может открыть атакующему не только почту, но и CRM, helpdesk, файловые хранилища, панели администрирования и любые другие подключенные SaaS.

Что делать компаниям прямо сейчас

Рекомендации ФБР выглядят довольно приземленно, и это как раз хороший признак. Ведомство советует по возможности ограничить или полностью заблокировать device code authentication через политики Conditional Access, провести аудит уже существующего использования device code и запретить политики передачи аутентификации, которые позволяют переносить сеансы между устройствами. Если организация реально не использует такой тип входа для телевизоров, переговорок, принтеров или специализированного оборудования, вопрос «зачем он вообще включен» перестает быть риторическим.

Для бизнеса это значит, что фишинг Microsoft 365 пора рассматривать не как проблему обучения сотрудников, а как архитектурный риск. Одних памяток в духе «не кликайте лишнее» здесь мало: жертва может кликнуть в правильное место и все равно отдать доступ. Нужны ревизия Conditional Access, мониторинг регистрации новых устройств, контроль подозрительных inbox rules, отслеживание аномальных входов и отдельные сценарии реагирования на компрометацию токенов, а не только паролей. Для команд разработки и эксплуатации это еще и повод проверить, насколько корректно сервисы работают с короткоживущими и долгоживущими сессиями, как устроен отзыв доступа и насколько быстро система может оборвать уже выданный токен после инцидента.

Судя по тому, как быстро device code phishing превратился из редкой техники в товар с поддержкой, реселлерами и двумя режимами атаки, рынок защиты снова опаздывает за рынком злоупотреблений. Следующий раунд конкуренции пойдет уже не вокруг того, у кого включена MFA, а вокруг того, кто умеет ограничивать легитимные механизмы авторизации раньше, чем их превратят в конвейер для угонов аккаунтов.

Поделиться: Telegram X LinkedIn