Kali365, PhaaS-Plattform

Kali365: Neue PhaaS-Plattform umgeht Microsoft-365-MFA gezielt

Veröffentlicht am: 06.08.2026 um 16:54 Uhr | Redaktion boerse-global.de

Die PhaaS-Plattform Kali365 nutzt den Device Code Flow, um MFA zu umgehen und OAuth-Tokens zu stehlen. US-Unternehmen sind das Hauptziel.

Kali365: Neue Phishing-Plattform umgeht Microsofts MFA-Schutz
Digitale Sicherheitsdarstellung mit blau leuchtenden Datenströmen und einem schwebenden digitalen Schloss. Illustration mit AI erstellt übermittelt durch boerse-global.de

Sicherheitsforscher haben eine neue Phishing-as-a-Service-Plattform (PhaaS) namens Kali365 identifiziert, die gezielt Funktionen von Microsoft 365 ausnutzt, um Sicherheitsvorkehrungen in Unternehmen zu umgehen. Im Zentrum der Angriffe steht der sogenannte Device Code Flow, mit dessen Hilfe es den Akteuren gelingt, die Multi-Faktor-Authentifizierung (MFA) zu unterlaufen und OAuth-Tokens zu entwenden. Berichten zufolge stehen derzeit insbesondere US-Unternehmen im Fokus dieser Kampagnen.

Funktionsweise und Risiken des Token-Diebstahls

Die Angreifer nutzen bei dieser Methode einen legitimen Authentifizierungsprozess von Microsoft. Das Opfer wird dazu verleitet, einen bereitgestellten Code auf einer offiziellen Microsoft-Webseite einzugeben. Da dieser Vorgang auf einer vertrauenswürdigen Domäne stattfindet, bleibt der Betrug oft unentdeckt. Sobald die Eingabe erfolgt ist, erhält der Angreifer Zugriff auf Access- und Refresh-Tokens.

Durch diesen Diebstahl erlangen unbefugte Akteure weitreichende Zugriffsrechte auf die Microsoft-Umgebung der betroffenen Organisation. Dies umfasst Dienste wie Outlook, Exchange, SharePoint, OneDrive und Teams. Experten warnen in diesem Zusammenhang vor erheblichen Risiken für die Unternehmenssicherheit. Dazu gehören Business Email Compromise (BEC), gezielter Zahlungsbetrug sowie der Diebstahl sensibler Unternehmensdaten.

Anzeige

Der Schutz vor solch professionellen Phishing-Methoden erfordert fundiertes Wissen über die psychologischen Tricks der Angreifer. Dieser kostenlose Report zeigt, wie Unternehmen sich wirksam gegen Manipulationstaktiken und CEO-Fraud absichern können. Anti-Phishing-Paket für Unternehmen jetzt gratis herunterladen

Kommerzialisierung und Zielgruppen

Kali365 wird als professionelle Dienstleistung angeboten. Die Kosten für die Nutzung der Plattform liegen bei etwa 250 US-Dollar pro Monat oder 2.000 US-Dollar pro Jahr. Die Aktivität der Plattform ist beachtlich: Die Analyseplattform ANY.RUN beobachtet derzeit wöchentlich über 80 öffentliche Angriffssitzungen, die über diesen Dienst abgewickelt werden. Auffällig ist dabei, dass ein erheblicher Teil der Phishing-Seiten auf .de-Domains registriert ist.

Die Angriffe richten sich gegen eine Vielzahl von Branchen. Zu den identifizierten Hauptzielen gehören Unternehmen aus der Fertigung, dem Technologiesektor und dem Gesundheitswesen. Ebenfalls betroffen sind Regierungsstellen, Beratungsunternehmen sowie Managed Security Service Provider (MSSPs).

Historische Einordnung und Schutzmaßnahmen

Die Methode ist den Behörden bereits seit längerer Zeit bekannt. Das FBI hatte bereits im Mai 2026 eine ausdrückliche Warnung vor der Ausnutzung des Device Code Flow herausgegeben. Trotz dieser Warnungen bleibt die Methode aufgrund der hohen Erfolgsquoten bei der MFA-Umgehung attraktiv für Cyberkriminelle.

Anzeige

Angesichts der zunehmenden Professionalisierung von Cyberangriffen müssen Verantwortliche ihre Sicherheitsstrategien laufend anpassen. Ein aktuelles E-Book liefert wertvolle Einblicke in neue Bedrohungslagen und zeigt, wie Sie Sicherheitslücken proaktiv schließen. Kostenloses E-Book zur Cyber-Security hier sichern

Zur Abwehr solcher Angriffe raten Experten dringend dazu, den Device Code Flow auf Unternehmensebene zu blockieren oder dessen Nutzung streng einzuschränken. Als sicherere Authentifizierungsmethode wird der Einsatz von FIDO2-Sicherheitsschlüsseln empfohlen, da diese resistent gegen klassische Phishing-Angriffe sind. Zudem sollten Unternehmen ihre Überwachungssysteme anpassen, um verdächtige Token-Aktivitäten frühzeitig zu erkennen, und ihre Mitarbeiter durch gezielte Schulungen für diese spezifische Betrugsmasche sensibilisieren.

Disclaimer...

de | wissenschaft | 69923248 |