BERMUDA / ÖSTERREICH / LONDON (IT BOLTWISE) – Während Phishing bisher vor allem auf gestohlene Passwörter zielte, setzen neue Angreifer mit „Kali365“ gezielt auf OAuth-Tokens, um Multi-Faktor-Authentifizierung (MFA) zu umgehen. Betroffen sind laut FBI und CISA insbesondere Microsoft-365-Konten. Parallel verschärfen Messenger-Anbieter wie WhatsApp mit neuen Benutzernamen-Strukturen die Lage für Social-Engineering-Angriffe. Der Beitrag ordnet ein, wie Unternehmen OAuth absichern, Prozesse nachziehen und regulatorische Pflichten im Ernstfall erfüllen sollten.

„Kali365“ wird in der Sicherheitscommunity derzeit als neues Phishing-as-a-Service-Modell beschrieben, das den Fokus vom klassischen Passwortdiebstahl auf den Zugriff über OAuth-Tokens verlagert. Damit verschwindet ein zentraler Schutzmechanismus: Multi-Faktor-Authentifizierung (MFA) bremst hier nicht mehr zuverlässig, weil die Angreifer nicht in den Login-Prozess „rein“ müssen, sondern gültige Token missbrauchen. Laut Warnungen von FBI und CISA zielen die Betreiber besonders auf Microsoft-365-Umgebungen. Praktisch heißt das: Einmal kompromittierte Tokens können die Wirkung einer MFA-Prompt-Kette für Angreifer aushebeln, während Opfer häufig erst spät erkennen, dass ein OAuth-Grant bereits ausgenutzt wurde.
Technisch lohnt der Blick auf das OAuth-Modell, weil dort die Angriffsfläche entsteht. OAuth ist dafür gebaut, Anwendungen und Identitäten zu koppeln, ohne jedes Mal Passwörter auszutauschen. Dafür stellen Clients nach erfolgreicher Authentifizierung sogenannte Access- oder Refresh-Tokens bereit, die zeitlich begrenzt sind, aber bei falscher Verwaltung lange genug wirken können. Wenn „Kali365“ die Token aus einem kompromittierten Kontext herauslöst, kann es die Session-Erlaubnis verlängern oder in einer neuen Session wiederverwenden. Unternehmen sollten deshalb nicht nur MFA „haken“, sondern Token-Lifecycle, App-Registrierungen und Consent-Verläufe überwachen.
Im Markt verschiebt sich dadurch auch die Angriffsökonomie. In der Meldung wird Business Email Compromise (BEC) für 2025 auf rund 2,8 Milliarden Euro beziffert, was den Trend unterstützt: Kriminelle versuchen, mit minimaler Initialarbeit maximale Reichweite zu erreichen. Je schneller eine Plattform wie „Kali365“ Standardvorlagen, Zielprofile und Auslieferungslogik bereitstellt, desto weniger Know-how benötigen die Täter pro Opfer. Dazu kommen zusätzliche Betrugsformen wie Deepfakes, die laut Branchenangaben 2024 um 1.300 Prozent zugenommen haben. Experten berichten sinngemäß, dass „OAuth-Tokens der neue Hebel sind, weil sie MFA umgehen können“ – eine Aussage, die das Bedrohungsmodell deutlich macht.
Dass die Bedrohung nicht nur theoretisch ist, zeigen Beispiele aus dem europäischen Umfeld. In Österreich sollen Kunden einer Bank Phishing-Mails mit fingierten Fristen erhalten haben, kombiniert mit Druck durch angebliche behördliche oder regulatorische Bezugspunkte. Solche Social-Engineering-Elemente sind oft der „Einstieg“, um Nutzer zum Klicken oder zur Freigabe von Berechtigungen zu bewegen. Besonders gefährlich wird es, wenn Nutzer auf vermeintliche Microsoft-Umgebungen oder angebliche Microsoft-Login-Flows hereinfallen und dadurch Token- oder Sessionmaterial preisgeben. Auch wenn „Kali365“ als Plattform beschrieben wird, ist die Wirkung am Ende immer systemisch: Es reicht, dass ein Bestandteil der Identitätskette kompromittiert wird.
Wie weit der Druck in Führungsetagen reicht, lässt sich an Befragungen ablesen. Berichten zufolge wurden 750 europäische Führungskräfte befragt; mehr als die Hälfte rechnet demnach bereits am Tag eines Cyberangriffs mit Umsatzeinbußen, fast drei Viertel erwarten schwere Beeinträchtigungen des Geschäftsbetriebs. Ergänzend wird in Österreich eine besonders hohe Quote persönlicher Haftungsangst genannt: 57 Prozent sorgen sich bei Datenpannen um persönliche Konsequenzen. Das ist aus Compliance-Sicht nachvollziehbar, weil bei Identitätsvorfällen schnell die Frage nach Sorgfaltspflichten, Nachweisbarkeit und Risikomanagement aufkommt. Verfahren in Deutschland gegen Betrugsbeteiligte zeigen zudem, dass Ermittlungen parallel anlaufen, während Unternehmen noch im Incident-Response-Modus stehen.
Für die Praxis bedeutet das: Technik allein reicht nicht, aber sie bleibt die Voraussetzung für gute Entscheidungsqualität. Neben dem konsequenten Einsatz von Zwei-Faktor-Authentifizierung braucht es konkrete Schutzmaßnahmen rund um Token und Identitäts-Policies. Dazu zählen unter anderem das restriktive Management von App-Zugriffen in Microsoft 365, das regelmäßige Review von Consent-Events sowie die schnelle Reaktion bei Auffälligkeiten in OAuth-Workflows. Im Unterschied zu klassischen Passworthandles lassen sich Token-Diebstahl-Szenarien häufig erst in Logs und Anomalien sichtbar machen: ungewöhnliche Client-IDs, unerwartete Grant-Abläufe oder „Odd“ APIs, die außerhalb regulärer Prozesse aufgerufen werden. Der Unterschied zu On-Device-Ansätzen ist dabei klar: Wer nur lokal absichert, verliert die Kontrolle über serverseitige Tokens.
Spannend ist auch, wie sich Kommunikations-Ökosysteme anpassen und damit indirekt die Angriffsflächen verändern. WhatsApp führt laut Berichten seit Ende Juni 2026 Benutzernamen ein, sodass Nutzer Kontakte finden können, ohne die Mobilfunknummer offenlegen zu müssen; zusätzlich wird ein optionaler Sicherheitsschlüssel erwähnt. Gleichzeitig wird kein öffentliches Verzeichnis der Benutzernamen geplant. Das klingt nach Usability-Verbesserung, hat aber sicherheitspolitisch Relevanz: Social-Engineering-Operationen nutzen genau die Metadaten, die Nutzer normalerweise als „natürliche“ Identität betrachten. Wenn sich Identitätsanker verschieben, müssen Unternehmen ihre Schulungen und Freigabeprozesse anpassen, damit Angreifer nicht einfach die nächste Konvention ausnutzen.
Mit Blick auf die nächsten Monate sollten Unternehmen den eigenen Notfallplan für Phishing und Identitätsmissbrauch als End-to-End-Workflow neu bewerten. Wichtig ist, dass Prozesse sowohl technisches Incident-Response-Material enthalten als auch juristisch verwertbare Dokumentation: wann wurde ein Verdacht gemeldet, welche Tokens wurden invalidiert, welche Berechtigungen entzogen, welche Nutzerkommunikation ausgelöst? Historisch zeigt der Blick zurück auf BEC- und MFA-Bypass-Fälle, dass Angreifer oft nicht „größere Maschinen“, sondern bessere Workflows anbieten: Sie standardisieren Zugriffsmethoden, automatisieren Opferdruck und nutzen regulatorische Begriffe für Kontext. Der Ausblick: Je stärker Künstliche Intelligenz Betrugsvarianten personalisiert, desto wichtiger wird ein messbares, reproduzierbares Vorgehen bei Token-Management und Compliance.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Phishing-as-a-Service Kali365: OAuth-Token statt Passwörter umgehen MFA" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Phishing-as-a-Service Kali365: OAuth-Token statt Passwörter umgehen MFA" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Phishing-as-a-Service Kali365: OAuth-Token statt Passwörter umgehen MFA« bei Google Deutschland suchen, bei Bing oder Google News!