SINGAPUR / LONDON (IT BOLTWISE) – Die Ermittler warnen vor Kali365, einer Phishing-as-a-Service-Plattform, die gezielt MFA-Abläufe in Microsoft 365 unterläuft. Angreifer verleiten Nutzer dazu, Codes auf einer scheinbar legitimen Microsoft-Seite einzugeben und geben so OAuth-Tokens preis. Für Unternehmen wird damit klar: Der Schutz lässt sich nicht mehr nur am Netzwerk-Perimeter festzurren, sondern muss entlang der Identitätskette greifen. Gleichzeitig verschärfen neue Sicherheits- und Identitätsvorgaben in Asien und Europa den Umsetzungsdruck.

Ende Juni 2026 steht im Microsoft-365-Ökosystem plötzlich ein Angriffsmuster im Mittelpunkt, das aus Sicht der Security-Teams besonders unangenehm ist: Kali365, ein Phishing-as-a-Service-Angebot, soll die Zwei-Faktor-Authentifizierung (MFA) gezielt aushebeln. Der Kern ist kein klassischer Login-Diebstahl, sondern ein präzise getakteter Ablauf, bei dem Betroffene eine Phishing-Mail erhalten und anschließend einen bestimmten Code auf einer als legitim erkennbaren Microsoft-Seite eingeben. Wer dem folgt, liefert laut Warnhinweisen unbeabsichtigt OAuth-Tokens an die Angreifer – mit Zugriff auf Outlook, Teams und OneDrive, ohne dass typische Sicherheitsabfragen sofort anschlagen.
Technisch lohnt sich der Blick auf das, was hierbei im Hintergrund „durchrutscht“: MFA ist zwar ein zusätzlicher Faktor, aber sie schützt nicht automatisch jede Phase des Authentifizierungsflows. Wenn ein Nutzer den richtigen Code in einem fremd kontrollierten Kontext eingibt, kann der Authentifizierungszustand so genutzt werden, dass Token gegen die legitimen Erwartungen ausgestellt oder weitergereicht werden. Das Problem ist damit weniger „MFA existiert nicht“, sondern „MFA-Interaktionen werden missbraucht“. Für die Abwehr bedeutet das, dass Unternehmen den Gerätecode-Flow und ähnliche Token-Übergaben restriktiver betrachten müssen: Codes sollten ausschließlich für selbst initiierte Anmeldeversuche eingegeben werden, begleitet von harten Richtlinien für Workflows, die aus E-Mail-Klicks entstehen.
Der Markt kennt ähnliche Muster aus anderen Bereichen, aber die Kombination mit KI-befeuertem Social Engineering verschärft das Risiko spürbar. Branchenberichte sehen Spear-Phishing als Ursache für einen großen Teil der Sicherheitsvorfälle; gleichzeitig steigt die Qualität der Inhalte, weil generative Künstliche Intelligenz Absenderprofile, Tonalität und Wording in Echtzeit anpasst. Besonders kritisch wird es, wenn Angreifer nicht nur die Nachricht verbessern, sondern die Zielstrecke: ein präzise passendes Formular, ein zeitlich getakteter Code und eine Session, die danach möglichst „unauffällig“ wirkt. Als direkter Wettbewerbs- und Referenzpunkt bleibt deshalb die Plattformseite relevant: Microsoft-Mechanismen wie Conditional Access, Token-Policies und Überwachungs-Telemetrie müssen in der Praxis so eingestellt sein, dass Tokenmissbrauch erkennbar wird.
In der Praxis verschiebt sich damit der Sicherheitsfokus vom „Perimeter“ zur Identität. Integrated Cloud Email Security (ICES) und ähnliche Ansätze zielen weniger auf das reine Filtern von Mail-Anhängen ab, sondern auf Anomalien innerhalb von Kommunikations- und Authentisierungsmustern. Dazu gehört, Account-Übernahmen früh zu erkennen, etwa über ungewöhnliche Login-Zeiten, atypische Gerätefingerprints, Sprünge zwischen Ressourcen oder auffällige Token-Validierungen. Entscheidend wird außerdem die Erklärbarkeit: Wenn Sicherheitsentscheidungen nicht nachvollziehbar sind, bleibt die SOC-Qualität hinter den Erwartungen zurück. Markterhebungen deuten an, dass fehlende Transparenz für viele Organisationen der Hauptgrund ist, KI-gestützte Tools nicht konsequent auszurollen. Unternehmen sollten daher Mechanismen verlangen, die konkrete Signale nennen, statt nur „risikoreich“ zu markieren.
Regulatorisch und organisatorisch kommt ein weiterer Druckpunkt hinzu. Parallel zu den technischen Angriffen erhöht sich die Pflicht zur nachweisbaren Sicherheits- und Governance-Umsetzung: Der EU AI Act verlangt unter anderem für bestimmte KI-Anwendungsfälle Dokumentation, Risikobetrachtungen und klare Verantwortlichkeiten. In anderen Regionen werden Identitätsbestimmungen konkret operationalisiert: In Singapur sind mit dem Online Safety Act Nutzeridentifikationsregeln in Kraft getreten, die Online-Diensten Identitätsinformationen abverlangen können. China zieht mit Anforderungen an identitätsbasierte Kryptografiesysteme nach. Und in Großbritannien macht „Cyber Essentials Plus 2026“ MFA für Cloud-Dienste zur Pflicht, einschließlich Mindeststandards für Passwortlängen, was den Trend zu Zero-Trust-Architekturen unterstreicht.
Für die Markt- und Budgetplanung folgt daraus eine klare Konsequenz: Secure Access Service Edge (SASE) dürfte 2026 weiter wachsen, weil viele Firmen Remote-Zugriffe nicht mehr als „Netzproblem“ behandeln, sondern als fortlaufendes Identitäts- und Policy-Thema. Parallel steigen die Investitionen in kontinuierliche Überwachung und automatisierte Reaktionsketten, gerade um die Breakout-Zeit – also das Zeitfenster, in dem Angreifer unbemerkt operieren – zu verkürzen. In einem solchen Setup konkurrieren Anbieter zwar um Funktionsbreite, aber am Ende entscheidet die Umsetzbarkeit: Wie schnell lassen sich Policies anpassen, Tokens sperren, Sessions invalidieren und betroffene Nutzer isolieren? Hier bieten sich Vergleiche mit etablierten IAM- und SSO-Ökosystemen an, etwa über Microsofts Identitätsplattformen oder auch über third-party Identity Provider wie Okta, die in vielen Unternehmen als Hebel für adaptive Authentisierung dienen.
Der Blick nach vorn sollte deshalb zweigleisig sein: Unternehmen müssen sofort mit konkreten Härtungen starten und gleichzeitig ihre Roadmap für die kommenden Monate planen. Kurzfristig stehen Aufklärung und Flow-Absicherung im Vordergrund: Nutzertraining allein reicht nicht, wenn der Angriffsweg Token-Übergaben ausnutzt. Ebenso wichtig ist das Zusammenspiel aus Conditional Access, Token-Revocation-Prozessen und eng getakteten Incident-Playbooks. Mittelfristig wird KI-gestützte Sicherheit stärker dort gebraucht, wo sie begründet entscheiden kann, weil SOC-Teams sonst entweder zu viele False Positives sehen oder zu langsam eskalieren. Wenn Kali365 zeigt, wie MFA in der Praxis umgangen wird, dann ist die wahrscheinlichste nächste Entwicklung, dass Angreifer auch „erlaubte“ Authentisierungen nachahmen. Wer künftig auf least-privilege, kontinuierliche Risikoauswertung und auditierbare Entscheidungen setzt, reduziert das Risiko nicht nur für den nächsten Phishing-Vorfall, sondern verbessert die gesamte Sicherheitsreife.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Kali365: Phishing-as-a-Service umgeht MFA in Microsoft 365" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Kali365: Phishing-as-a-Service umgeht MFA in Microsoft 365" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Kali365: Phishing-as-a-Service umgeht MFA in Microsoft 365« bei Google Deutschland suchen, bei Bing oder Google News!