#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kali365/K365 эволюционировал из фишинга с использованием кодов устройств Microsoft 365 в платформу AiTM на базе Evilginx, перехватывающую учетные данные, сессии, аутентифицированные с помощью MFA, файлы cookie и метаданные жертв. Многонаёмная инфраструктура и связанный с ней портал Zer0day указывают на организованную фишинговую экосистему, способную обеспечивать перехват управления учетными записями, несмотря на использование стандартной MFA.
-----
Kali365, также известная как K365, — это операция фишинга как услуга (Phishing-as-a-Service) в Microsoft 365, которая первоначально опиралась на фишинг через OAuth-коды устройств. В рамках этой техники злоумышленник инициирует легитимный запрос на вход в устройство Microsoft и убеждает жертву ввести предоставленный код на подлинной странице входа Microsoft. Жертва завершает аутентификацию и многофакторную аутентификацию (MFA), что позволяет злоумышленнику получить токен обновления (refresh token) и впоследствии перехватить учетные данные Microsoft 365.
К началу сентября 2026 года Kali365 превратилась в полноценную платформу для атак типа «противник в середине» (AiTM). Система проксирует аутентификацию в Microsoft 365 через инфраструктуру, контролируемую злоумышленниками, перехватывая имена пользователей, пароли и активные cookie сессии в момент входа жертв. Анализ клиентского кода платформы свидетельствует о том, что он основан на Evilginx и использует фишинговый модуль (phishlet) для Microsoft 365. Это представляет собой эскалацию от кражи выданного токена после аутентификации до перехвата учетных данных и информации о сессии непосредственно в процессе входа.
Платформа предназначена для работы с несколькими клиентами и включает отдельные роли оператора и подписчика. Она поддерживает автоматизированную регистрацию доменов для фишинга и настройку DNS, развертывание серверов, а также использование уникальных секретов аутентификации для каждого сервера. Перехваченные адреса эл. почты, пароли, сессионные cookie, географическая информация, IP-адреса и данные о браузере могут быть немедленно переданы злоумышленникам через ботов в Телеграм.
Второй портал под брендом Zer0day появился на отдельной инфраструктуре, но использует ту же рекламу AiTM, панель управления, фреймворк страниц, стилизацию, вспомогательные скрипты, ключи хранилища браузера, а также ссылки на бренды, связанные с Kali365, и пути фишинга. Эти связи указывают на то, что Zer0day, вероятно, является ребрендингом или партнерским порталом в рамках той же фишинговой экосистемы.
Атаки фишинга с использованием device-code и AiTM могут быть успешными даже при использовании традиционной MFA на основе приложений или SMS, поскольку жертвы завершают легитимную аутентификацию. Рекомендуемые меры защиты включают устойчивый к фишингу MFA, такой как ключи безопасности FIDO2, passkeys или аутентификация на основе сертификатов; условный доступ, требующий использования управляемых или соответствующих требованиям устройств; защиту токенов и непрерывную оценку доступа; а также мониторинг подозрительного использования refresh-token или session-cookie из незнакомых стран, хостинг-провайдеров или сетей. Организациям также следует расследовать неожиданные одобрения device-code и проводить поиск по историческим журналам идентификации и веб-журналам на предмет связанной инфраструктуры.
Post #32258
28
CTT Report Hub #ParsedReport #CompletenessMedium 08-09-2026 Kali365 Evolves: From Device-Code Phishing to a Full AiTM Platform, Plus a New Zer0day Spin-off - Barricade Cyber Solutions https://barricadecyber.com/kali365-evolves-from-device-code-phishing-to-a-full-aitm-platform/…