Kali365 не подделывает форму входа Microsoft. Этот фишинговый набор ведет жертву на настоящий портал microsoft.com/devicelogin, где человек сам подтверждает код злоумышленника и тем самым выпускает токены для чужой сессии. Для компаний на Microsoft 365 это хуже классического фишинга: домен настоящий, многофакторная проверка проходит штатно, а доступ все равно уходит атакующему.
Kali365 опирается на штатный механизм Microsoft
5 августа 2026 года The Hacker News со ссылкой на ANY.RUN сообщил, что Kali365 стабильно бьет по компаниям в США: в публичной песочнице сервиса фиксируют более 80 связанных с кампанией сессий в неделю. Ранее, 21 мая 2026 года, FBI отдельно предупредило, что Kali365 впервые заметили в апреле и распространяли через Telegram как сервис для фишинговых атак.
Схема держится на легитимном сценарии Device Code Flow, который Microsoft изначально придумал для телевизоров, принтеров, переговорных систем и других устройств без нормального браузера. Жертве показывают приманку под SharePoint, OneDrive, DocuSign или другой знакомый сервис, после чего ведут на настоящий сайт Microsoft и просят ввести выданный код устройства. После подтверждения злоумышленник получает токен доступа и токен обновления, привязанные к своей сессии.
Главная проблема — крадут не пароль, а токены
В этом и разница с обычным фишингом. Сотрудник не оставляет пароль на поддельной странице, поэтому совет «проверьте адресную строку» здесь помогает заметно хуже: адрес правильный, логотип правильный, даже вход выглядит рутинно. Но результат тот же — чужая сессия внутри Microsoft 365.
По схеме, которую описывают FBI и Microsoft, после такой авторизации атакующий может работать с Outlook, Teams, OneDrive и другими сервисами до отзыва токенов или завершения сессии. Поэтому одной смены пароля бывает недостаточно: ИБ-команде нужно отдельно отзывать активные сессии и токены, иначе злоумышленник сохранит доступ к переписке, файлам и внутренним согласованиям.
Для русскоязычных компаний риск вполне приземленный
У многих команд из России и СНГ Microsoft 365 до сих пор остается рабочей средой для писем, документов, встреч и клиентских процессов, особенно в аутсорсе, интеграции и международных продажах. Если один сотрудник подтверждает чужой код, история быстро выходит за рамки одной учетной записи: дальше идут компрометация деловой переписки, подмена счетов, рассылка писем от имени реального сотрудника и утечка файлов из SharePoint или OneDrive.
Но реальная проблема глубже.
Такая активность поначалу выглядит как нормальный вход, поэтому одного почтового фильтра и проверки домена отправителя мало. Защиту нужно строить вокруг контекста авторизации: откуда взялся код устройства, кто инициировал вход, с какого IP-адреса пошла сессия и почему она вообще появилась у сотрудника в рабочий день.
Меры защиты уже известны
Microsoft в документации по Entra ID рекомендует блокировать Device Code Flow везде, где он не нужен, и оставлять исключения только для понятных сценариев вроде переговорных устройств. Практический минимум для администраторов: закрыть этот сценарий через политики условного доступа, если он не используется, отслеживать неожиданные подтверждения кодов устройства, быстро отзывать токены и сессии после инцидента и проверять входы с нетипичных IP-адресов и стран.
Kali365 неприятен не масштабом, а тем, что ломает старый инстинкт доверия: настоящая страница входа больше не гарантирует безопасную авторизацию. Следующий логичный шаг для ИБ-команд — смотреть не только на домен, но и на происхождение каждой сессии, которая просит доступ к почте, файлам и корпоративным данным.
Источники: , , , .