🔥 5 promocji w KinetyceGemini Pro 170 zł -91%Adobe CC 169 zł -84%Brain.fm 109 zł -70%i 2 więcej do 13.09 Zobacz →
Przejdź do treści
Infrastruktura

Platforma Kali365 atakuje Microsoft 365. Administratorzy powinni przejrzeć polityki logowania

FBI ostrzega przed phishing-as-a-service platformą Kali365, która przejmuje konta Microsoft 365 bez kradzieży haseł. Administratorzy firm w Polsce powinni ograniczyć przepływ kodów urządzeń OAuth.

3 min read
An abstract composition of a metallic key floating in a dark digital cloud, surrounded by tangled cables and a faint blue shield. No text or screens. The key glows faintly.

FBI ostrzega przed nową platformą phishing-as-a-service o nazwie Kali365. Narzędzie pozwala przejmować konta Microsoft 365 bez kradzieży haseł i bez konieczności łamania uwierzytelniania wieloskładnikowego (MFA). Zagrożenie dotyczy każdej organizacji w Polsce, która korzysta z chmury Microsoft – od małych firm po duże przedsiębiorstwa i instytucje. Najskuteczniejszą obroną jest ograniczenie przepływu kodów urządzeń OAuth 2.0 i wdrożenie odpowiednich polityk dostępu warunkowego.

Jak działa Kali365 i dlaczego omija MFA

Zgodnie z komunikatem FBI, Kali365 pojawiła się w kwietniu 2026 roku i jest dystrybuowana przez kanały Telegram. Platforma należy do kategorii PhaaS (phishing-as-a-service) – udostępnia cyberprzestępcom gotowe mechanizmy ataku, nawet jeśli mają oni niskie umiejętności techniczne.

Główną techniką jest device code phishing. Atakujący nadużywa wbudowanego mechanizmu autoryzacji OAuth 2.0, który Microsoft stworzył z myślą o urządzeniach z ograniczonym interfejsem – smart TV, konsolach, drukarkach czy urządzeniach IoT. W normalnym scenariuszu użytkownik uruchamia logowanie na swoim urządzeniu, system wyświetla kod, a następnie osoba wpisuje go na stronie microsoft.com/devicelogin i kończy uwierzytelnianie.

W ataku cyberprzestępca inicjuje proces: generuje kod i przesyła go ofierze w e-mailu phishingowym. Ofiara – przekonana, że loguje się do prawdziwej usługi – wpisuje kod na oficjalnej stronie Microsoftu i przechodzi MFA (np. potwierdza powiadomienie w aplikacji authenticator). W tym momencie Microsoft wystawia token OAuth, który atakujący przechwytuje i używa do uzyskania pełnego dostępu do konta ofiary – bez potrzeby znajomości hasła czy kolejnych wyzwań MFA.

Co mówią badacze – skala i metody ataku

Firma Arctic Wolf, która jako jedna z pierwszych opisała działalność Kali365, zaobserwowała kampanie skierowane do organizacji na całym świecie. Ataki w pierwszej kolejności wymierzone są w środowiska Microsoft 365, a ich skutkiem jest przejęcie skrzynek pocztowych, tworzenie złośliwych reguł przekierowujących wiadomości oraz rejestracja nowych urządzeń w infrastrukturze ofiary. Badacze dodają także, że platforma oferuje drugi tryb atakuadversary-in-the-middle o nazwie „Cookie Link”. Polega na przechwytywaniu sesji logowania, w tym ciasteczek i tokenów po przejściu MFA.

Arctic Wolf ustalił, że Kali365 działa jak legalny biznes – ma administratorów rozwijających produkt, resellerów promujących usługę wśród innych cyberprzestępców oraz afilianych, którzy przeprowadzają ataki. Platforma wykorzystuje także sztuczną inteligencję do generowania przekonujących treści phishingowych oraz śledzi ofiary w czasie rzeczywistym.

Szerszy kontekst – wzrost popularności device code phishingu

Kali365 nie jest odosobnionym przypadkiem. FBI zaznacza, że device code phishing zyskuje na popularności w 2026 roku. Inne platformy, takie jak EvilTokens PhaaS czy Tycoon2FA, także wykorzystują tę samą metodę do przejmowania kont Microsoft 365 i Entra ID. W lutym 2026 roku BleepingComputer informował, że grupa ShinyHunters oraz inne gangi wymuszające okupy sięgają po device-code i voice phishing. Zatem zagrożenie jest nie tylko aktualne, ale także rozwijane przez różnych aktorów.

Jak chronić organizację – praktyczne kroki

FBI zaleca administratorom podjęcie kilku konkretnych działań. Po pierwsze, należy ograniczyć lub całkowicie zablokować przepływ uwierzytelniania za pomocą kodu urządzenia w politykach dostępu warunkowego (Conditional Access). Po drugie, należy przeprowadzić audyt dotychczasowego użycia tej metody uwierzytelniania w organizacji. Po trzecie, wskazane jest wdrożenie polityk blokujących przenoszenie sesji autoryzacyjnych między urządzeniami.

Dodatkowo, firma Arctic Wolf zaleca monitorowanie nietypowych logowań i zdarzeń związanych z rejestracją nowych urządzeń. W przypadku podejrzenia naruszenia, należy niezwłocznie odwołać wszystkie sesje i tokeny oraz wzmocnić szkolenia użytkowników w zakresie phishingu.

Podsumowanie – co obserwować dalej

Kali365 pokazuje, że nawet silne uwierzytelnianie wieloskładnikowe może zostać obejściem, jeśli atakujący wykorzysta legitymowany mechanizm OAuth. Kluczowa jest kontrola, które metody logowania są dostępne w organizacji, oraz regularne audyty uprawnień. W dłuższej perspektywie należy spodziewać się dalszego wzrostu ataków opartych na device code phishingu – są bowiem tanie i skuteczne. Administratorzy powinni traktować ten wektor jako jedno z priorytetowych ryzyk w zarządzaniu tożsamością w chmurze.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR