LONDON (IT BOLTWISE) – Der neue Phishing-as-a-Service-Dienst Kali365 nutzt eine legitime Microsoft-Authentifizierungsstrecke, um MFA faktisch zu umgehen und OAuth-Zugriffstokens dauerhaft zu stehlen. Dadurch erhalten Angreifer langfristigen Zugriff auf Outlook, Teams und OneDrive, ohne Passwörter abzugreifen. Betroffen sind sowohl Einzelpersonen als auch Unternehmen, vor allem weil die Plattform über Telegram skaliert und bereits mit vielen Kampagnen verknüpft ist. Der FBI-Hinweis macht vor allem deutlich, wie wichtig die Kontrolle von Device-Code-Flows und die Überwachung von Token-Aktivitäten im Microsoft-Umfeld ist.

Kali365: Phishing-as-a-Service kapert Microsoft 365 per OAuth-Token statt Passwörter
Kali365: Phishing-as-a-Service kapert Microsoft 365 per OAuth-Token statt Passwörter (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Das FBI warnt aktuell vor einer neuen Cybercrime-Plattform namens Kali365, die als „Phishing-as-a-Service“ (PhaaS) gezielt Microsoft-365-Konten kompromittiert. Der entscheidende Unterschied zu klassischen Kampagnen liegt darin, dass Angreifer nicht primär Passwörter oder Nutzernamen abgreifen müssen. Stattdessen nutzen sie eine legitime Authentifizierungslogik: Sobald das Opfer eine Geräteauthentifizierung bestätigt, erhalten Angreifer OAuth-Zugriffstokens und können damit langfristige Sitzungen in Microsoft 365 aufbauen. Damit verschiebt sich die Bedrohung von der reinen Credential-Diebstahl-Welt hin zu tokenbasierten Angriffen, die viele „MFA schützt automatisch“-Annahmen unterlaufen.

Technisch betrachtet setzt Kali365 auf eine Attack-Chain, die für viele Beteiligte „scheinbar simpel“ wirkt, aber an genau den richtigen Stellen der Identity-Architektur ansetzt. In der Praxis beginnt alles oft mit einer Phishing-Mail, die Produktivität oder Dateifreigabe-Dienste imitiert. In der Nachricht finden sich ein Gerätecode sowie Anweisungen, die Bestätigung auf einer verifizierenden Microsoft-ähnlichen Seite vorzunehmen. Da das Ziel im Browser authentisch wirkt, entsteht Vertrauen. Erst nach dem Eingeben des Codes autorisiert das Opfer ungewollt die Angreifer-Gerätekennung und ermöglicht das Auslesen von OAuth-Zugriff- und Refresh-Tokens.

Damit entstehen persistente Berechtigungen, ohne dass der Täter das Passwort erneut verwenden oder eine zusätzliche MFA-Herausforderung durchlaufen muss. Diese Token können Dienste wie Outlook-Mail, Teams-Kommunikation und OneDrive-Dateien adressieren, typischerweise ohne dass das Opfer danach jedes Mal erneut zur Anmeldung gedrängt wird. Für Security-Teams ist das besonders tückisch, weil Tokendiebstahl nicht wie ein „harmlos wirkender Passwortversuch“ aussieht, sondern eher wie eine legitime, zuvor etablierte Sitzung. Historisch erinnert das an frühere Session-Hijacking- und Token-Abgriffsmuster, bei denen sich Angreifer ebenfalls darauf konzentrierten, die Vertrauensannahmen moderner Authentifizierung auszunutzen, etwa in Angriffsketten, die in der Praxis mit Varianten wie „Evilginx“-ähnlichen Man-in-the-Middle-Praktiken verglichen wurden.

Die Marktdynamik dahinter ist offensichtlich: Kali365 taucht laut Hinweis im April 2026 auf und wird vor allem über Telegram-Kanäle verteilt. Für Angreifer bedeutet das weniger Aufwand bei der Infrastruktur, weil Vertrieb, Monetarisierung und Skalierung in einem etablierten Ökosystem stattfinden. Gleichzeitig wird die Einstiegshürde gesenkt: Laut FBI-Beschreibung liefert die Plattform bereits Bausteine wie Phishing-Vorlagen, KI-unterstützte Ködertexte, Automatisierungstools und Dashboards, die Opfer und gestohlene Tokens nachverfolgen. Branchenexperten betonen hierzu, dass PhaaS-Modelle weniger technisches Know-how auf Angreiferseite benötigen und damit die Angriffsvolumina erhöhen, selbst wenn einzelne Betreiber weniger spezialisiert sind.

Als unmittelbare Reaktion empfiehlt das FBI Schutzmaßnahmen, die an den konkreten Schwachstellen der Token-gestützten Geräteauthentifizierung ansetzen. Dazu zählt vor allem, Device-Code-Authentifizierungsflüsse nach Möglichkeit einzuschränken oder zu blockieren. Praktisch ist das häufig über Conditional-Access-Policies realisierbar: So kann man den Device-Code-Flow für die meisten Nutzer sperren und nur für definierte Ausnahmen zulassen, die wirklich geschäftskritisch sind. Ebenso wird angeraten, bestehende Device-Authentication-Workflows zu auditieren, um legitime Abhängigkeiten sauber zu identifizieren, bevor man restriktiver wird. Die Empfehlung, zudem Authentication-Transfer-Policies zu blockieren, zielt darauf ab, zwischen Rechnern und mobilen Endgeräten „vertrauenswürdige“ Schritte zu verhindern, die in Phishing-Szenarien missbraucht werden können.

Gerade für Enterprise-Organisationen mit strengem Sicherheitsregime ist das auch eine Frage der betrieblichen Balance: Wenn ein Unternehmen Device-Code-Flows nicht vollständig deaktivieren kann, empfiehlt die Behörde, Emergency-Access-Konten von restriktiven Regeln auszunehmen, um im Ernstfall keine Lockouts zu riskieren. Ergänzend sollten Unternehmen nicht nur „MFA an“ denken, sondern die Identity- und Session-Hygiene stärken: Dazu gehört eine engere Überwachung von Authentifizierungsereignissen, insbesondere von Anomalien bei Token-Nutzung, ungewöhnlichen Gerätekombinationen oder Zugriffsmustern, die nicht zum Nutzerprofil passen. In der regulatorischen Perspektive berührt das zwar primär Sicherheitsanforderungen, wirkt aber auch in Compliance- und Datenschutzkontexte hinein, weil eine Account-Übernahme die Verarbeitung personenbezogener Daten außerhalb genehmigter Zugriffswege ermöglicht.

Für die Zukunft deutet Kali365 auf einen klaren Trend hin: Phishing-Akteure ersetzen „klassische“ Passwortdiebstahlketten zunehmend durch Angriffe, die Vertrauen in Authentifizierungsframeworks ausnutzen und damit nicht zwangsläufig von Login-Warnungen ausgelöst werden. Vergleichbare Angriffsstrategien zielen deshalb künftig stärker auf OAuth- und Session-Mechanismen, während Verteidiger noch stärker in Telemetrie, Revocation-Prozesse und granulare Policy-Steuerung investieren müssen. Unternehmen sollten zudem überlegen, wie schnell sie bei verdächtigen Token-Aktivitäten reagieren können, etwa durch zügiges Sperren und erneutes Durchsetzen von Richtlinien. Entwickler und Security-Teams profitieren davon, weil sich Best Practices für Identity Monitoring, Incident Response und sichere Benutzer-Workflows konkreter operationalisieren lassen.

Als nächster Schritt empfehlen sich für IT- und Security-Leitungen kurzfristige Maßnahmen, aber auch eine nachhaltige Fahrplanlogik: Erstens, die Device-Code- und verwandte Authentifizierungsflüsse im Microsoft-365-Umfeld systematisch prüfen und auf die Geschäftsanforderungen abbilden. Zweitens, Telemetrie so konfigurieren, dass OAuth-Token-Events und ungewöhnliche Session-Muster sichtbarer werden, statt nur MFA-Statistiken zu betrachten. Drittens, Nutzerkommunikation und Phishing-Resilienz stärken, aber ohne sich ausschließlich auf Schulungen zu verlassen. Wenn die PhaaS-Modelle weiter wachsen, wird die Angriffsoberfläche nicht kleiner; sie wird nur anspruchsvoller. Wer Identity als Sicherheitsprodukt begreift, kann die Auswirkungen solcher Angriffe deutlich reduzieren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Kali365: Phishing-as-a-Service kapert Microsoft 365 per OAuth-Token statt Passwörter - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Kali365: Phishing-as-a-Service kapert Microsoft 365 per OAuth-Token statt Passwörter".
Stichwörter Betriebssystem Cloud Conditional Access Cybersecurity Hacker Identität IT-Sicherheit Kryptografie Mfa Microsoft Microsoft 365 Netzwerksicherheit Oauth Phishing Sicherheit Telegram Token
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Kali365: Phishing-as-a-Service kapert Microsoft 365 per OAuth-Token statt Passwörter" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Kali365: Phishing-as-a-Service kapert Microsoft 365 per OAuth-Token statt Passwörter" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Kali365: Phishing-as-a-Service kapert Microsoft 365 per OAuth-Token statt Passwörter« bei Google Deutschland suchen, bei Bing oder Google News!


    2.738 Leser gerade online auf IT BOLTWISE
    KI-Jobs