LONDON (IT BOLTWISE) – Kali365 wird seit April 2026 als Phishing-as-a-Service über Messenger vermarktet und zielt mit Device-Code-Phishing gezielt auf die Umgehung von MFA ab. Dabei werden OAuth-Tokens erzeugt, sobald Nutzer einen vermeintlichen Gerätecode bestätigen – ohne Passwort oder zusätzliche Bestätigung. Parallel häufen sich Angriffe auf OAuth-Integrationen, während Microsoft mit mehreren Sicherheitsupdates gegen bekannte Schwachstellen nachzieht. Für Unternehmen wird damit besonders der harte Ausbau von Conditional Access sowie der Umstieg auf FIDO2 und Passkeys zur zentralen Abwehrmaßnahme.

Kali365-Kit nutzt Device-Code-Phishing, um MFA zu umgehen und OAuth-Zugriffe zu kapern
Kali365-Kit nutzt Device-Code-Phishing, um MFA zu umgehen und OAuth-Zugriffe zu kapern (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die jüngste Entwicklung rund um Kali365 zeigt, wie schnell sich Angriffsformen von klassischen E-Mail-Tricks hin zu präzisen Identitäts- und Token-Attacken verschieben. Während herkömmliches Phishing vor allem auf Passwörter oder Nummernwerte abzielt, setzt das Kali365-Phishing-Kit auf Device-Code-Phishing und nutzt damit einen Authentifizierungsweg, der in vielen Unternehmen für legitime Geräteanmeldungen etabliert wurde. Kritisch ist dabei weniger die technische „Zauberei“ als das Timing: Seit April 2026 wird die Software als Phishing-as-a-Service über verschlüsselte Messenger angeboten, was die Skalierung der Kampagnen deutlich erleichtert.

Technisch funktioniert der Ansatz ähnlich wie ein legitimer Device-Code-Flow: Opfer erhalten eine E-Mail, die einen angeblichen Gerätecode samt Aufforderung zur Eingabe auf einer offiziellen Microsoft-Seite enthält. Der entscheidende Hebel liegt darin, dass der Nutzer durch die Bestätigung im System einen OAuth-Token erzeugen kann, der anschließend die Geräteidentität im Zielkontext nachbildet. Weil der Vorgang ohne Passwort und oft ohne zusätzliche MFA-Bestätigung abläuft, wirkt die Absicherung auf dem Papier intakt, in der Praxis aber umgangen. Genau deshalb sind Device-Code-Phishing-Varianten so schwer zu erkennen, wenn sie nur als „User-Interaktion“ statt als externer Login erscheinen.

Diese Art von Token-basiertem Vorgehen passt in eine breitere Angriffslogik, die in den vergangenen Monaten besonders OAuth-Integrationen getroffen hat. Im Juni 2026 wurde etwa bekannt, dass die Gruppe Icarus über kompromittierte Legacy-Zugangsdaten OAuth-Tokens für Salesforce-Integrationen erbeutet hat. Betroffen waren dabei auch namhafte Kunden, was unterstreicht, dass Integrationszugänge nicht nur „Nebenwege“, sondern echte Angriffsflächen sind. Parallel identifizierten Sicherheitsforscher zudem Kampagnen, die Tokens einer Salesloft-Drift-Integration ausnutzten und in mehr als 700 Organisationen Inhalte wie Support-Texte, Kontaktdaten und teilweise Klartextzugänge extrahierten. Derartige Muster zeigen: Wer Token- und App-Kontexte kompromittiert, erhält häufig sofortige Reichweite in produktiven Workflows.

Microsoft reagierte auf diese Lage mit mehreren Sicherheitsupdates im Juni, um bekannte Schwachstellen zu schließen und Informationsabflüsse zu begrenzen. Besonders relevant ist dabei die Schließung der Lücke „SearchLeak“ (CVE-2026-42824) im Microsoft 365 Copilot Enterprise, die durch Parameter-Manipulation offenbarte Informationen möglich machte. Auch für Microsoft 365 Apps unter Android wurden am 15. Juni Updates bereitgestellt, die fünf kritische Schwachstellen zur Remotecodeausführung adressieren sowie eine Informationsoffenlegung in Office-Dateien betreffen. Für die Praxis ist das mehr als „Patchen“: In Token- und Identitätsszenarien hängt Sicherheit stark davon ab, ob Endpunkte, Apps, Tenant-Konfiguration und Conditionals konsistent abgesichert sind – sonst bleibt selbst eine teilweise gehärtete Authentifizierung angreifbar.

Der Markt erkennt das Thema inzwischen als Management-Brennpunkt, nicht nur als Security-Tooling-Problem. Behörden und Sicherheitsfachleute empfehlen dabei zunehmend moderne Authentifizierungsstandards wie FIDO2 und Passkeys, weil diese Mechanismen die Abhängigkeit von transferrierbaren Codes und schwachen Benutzerinteraktionen reduzieren. Gleichzeitig rückt Conditional Access in den Fokus: Administratoren sollten Regeln verschärfen, die Eingabe von Gerätecodes auf Kontext, Risiko-Score und definierte Gerätegruppen begrenzen und Aufforderungen zur Code-Eingabe als potenziellen Phishing-Indikator bewerten. Im Vergleich zu klassischen MFA-Setups sind passwortlose Verfahren zwar nicht automatisch immun gegen Social Engineering, aber sie verkleinern die Angriffsoberfläche dort, wo Token-Flows missbraucht werden.

Auch der Blick auf die Bedrohungsdaten macht deutlich, warum Unternehmen handeln müssen. Für 2025 meldete der BKA-Cybercrime-Lagebericht 333.922 registrierte Fälle und einen wirtschaftlichen Gesamtschaden von rund 202,4 Milliarden Euro. Besonders betroffen sind laut den Angaben vor allem KMU, die einen sehr großen Anteil der Opfer von Ransomware-Angriffen stellen. Ergänzend wird berichtet, dass im DACH-Raum die Cybervorfälle 2025 um 124 Prozent gestiegen sind. Diese Zahlen sind nicht nur Statistiken, sondern Indikatoren für zunehmende Professionalisierung: Wenn Phishing-Kits wie Kali365 als Service vertrieben werden, sinkt die Einstiegshürde für Angreifer, während die Geschwindigkeit der Kampagnen steigt.

Ein weiterer Faktor ist die generative Entwicklung im Angreifer-Ökosystem: Berichten zufolge sind mittlerweile mehr als 80 Prozent der Phishing-E-Mails KI-generiert. Das bedeutet, dass Texte, Betreffzeilen und Details so angepasst werden können, dass sie besser zu Unternehmenssprache, aktuellen Projekten oder typischen Support- und Admin-Prozessen passen. Für Verteidiger wird die Abwehr dadurch weniger „regelbasiert“, sondern stärker „verhaltens- und kontextbasiert“. Hier entstehen in der Praxis auch Vergleichspunkte zu anderen Identity-Anbietern und -Plattformen: Während Microsoft-basierte Identitätsszenarien häufig im Zentrum stehen, müssen auch Teams, die beispielsweise Okta- oder Google-Identity-Workflows betreiben, Integrations- und Token-Risiken in ihren jeweiligen Guardrails konsequent abbilden.

Für die nächsten Schritte ergibt sich ein klarer Maßnahmenmix aus technischer Härtung, Prozessanpassung und Überwachung. Prioritär sollten Unternehmen Device-Code-Workflows und OAuth-Integrationen so konfigurieren, dass Nutzerbestätigungen nicht unkontrolliert als Vertrauensanker wirken. Dazu gehört, dass Conditional-Access-Regeln die Code-Eingabe an eindeutige Gerätekategorien, plausible geografische Kontexte und gesicherte Authentifizierungswege binden. Ergänzend sind Logging, Token-Scopes und die Erkennung ungewöhnlicher App-Autorisierungen zu prüfen, um verdächtige Token-Erstellungen früh zu erkennen. Unternehmen sollten außerdem Patch- und Updatezyklen eng mit Identity-Änderungen verzahnen, damit geschlossene Schwachstellen nicht durch offene Konfigurationspfade neutralisiert werden.

Langfristig deutet alles darauf hin, dass sich die Angriffe stärker auf „Auth-Übergänge“ verlagern: Der Weg vom Benutzer, der im guten Glauben einen Code bestätigt, bis zur tatsächlichen Token-Ausstellung wird zum zentralen Angriffsziel. Dadurch gewinnen passwortlose Standards zwar weiter an Bedeutung, gleichzeitig wird die sichere Geräte- und App-Verwaltung noch wichtiger, weil sie entscheidet, ob ein legitimer Flow auch in einem schädlichen Kontext als legitimer Flow erscheint. Kali365 ist damit weniger eine einzelne Kampagne als ein Warnsignal: Wer seine Identity-Architektur nur auf MFA im engeren Sinne ausrichtet, verpasst den Kern der Bedrohung – nämlich die Missbrauchbarkeit von Integrations- und Tokenmechanismen über Nutzerinteraktion.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Kali365-Kit nutzt Device-Code-Phishing, um MFA zu umgehen und OAuth-Zugriffe zu kapern - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Kali365-Kit nutzt Device-Code-Phishing, um MFA zu umgehen und OAuth-Zugriffe zu kapern".
Stichwörter AI Artificial Intelligence Conditional-access Enterprise FIDO2 Identity KI Künstliche Intelligenz Mfa Microsoft Oauth Passkeys Phishing Security Token
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Kali365-Kit nutzt Device-Code-Phishing, um MFA zu umgehen und OAuth-Zugriffe zu kapern" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Kali365-Kit nutzt Device-Code-Phishing, um MFA zu umgehen und OAuth-Zugriffe zu kapern" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Kali365-Kit nutzt Device-Code-Phishing, um MFA zu umgehen und OAuth-Zugriffe zu kapern« bei Google Deutschland suchen, bei Bing oder Google News!


    675 Leser gerade online auf IT BOLTWISE
    KI-Jobs