LONDON (IT BOLTWISE) – Das FBI und CISA warnen vor Kali365, einem Phishing-as-a-Service, das gezielt Microsoft-365-Konten angreift. Die Plattform funktioniert ohne das Passwort des Opfers und nutzt Device-Code-Phishing, um aktive Sessions zu übernehmen. Im Kern werden OAuth-Access- und Refresh-Tokens abgegriffen, wodurch Angreifer auf Outlook, Teams und OneDrive zugreifen und Multi-Faktor-Authentifizierung teilweise umgehen können. Für Unternehmen bedeutet das: Identitäts- und Zugriffspolitiken müssen Device-Code-Workflows härter begrenzen, ohne Notfallzugänge zu blockieren.

FBI warnt vor Kali365: Phishing-as-a-Service kapert Microsoft-365-Sessions über Device Code
FBI warnt vor Kali365: Phishing-as-a-Service kapert Microsoft-365-Sessions über Device Code (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die aktuelle Warnung des FBI und von CISA macht ein Muster sichtbar, das in der Sicherheitspraxis zunehmend dominiert: Angriffskapazitäten werden als „Phishing-as-a-Service“ (PaaS) vermarktet und sinken damit im Schwierigkeitsgrad. Kali365 ist dabei nicht als einzelne Schadsoftware zu verstehen, sondern als wiederverwendbare Plattform, die Einsteigern den Zugang zu vorgefertigten Täuschungs- und Zugriffstechniken erleichtert. Kritisch ist der Zielkontext, denn das Angebot richtet sich gezielt gegen Microsoft-365-Konten. Dadurch rückt ein Teil der Unternehmensangriffsfläche in den Fokus, der bislang oft unterschätzt wird: sessionbasierte Token und Authentifizierungsflüsse, die sich zwischen Client und Cloud „still“ austauschen.

Technisch setzt Kali365 auf ein Device-Code-Phishing-Modell, bei dem Angreifer nicht zwingend das Passwort des Opfers benötigen. Der Ablauf startet typischerweise mit einer täuschend formulierten Nachricht, die wie von einem vertrauten Cloud- oder Dokumentendienst wirkt, aber in Wirklichkeit einen Device Code in den Prozess einschleust. Das Opfer soll dann eine echte Microsoft-Verifikationsseite aufrufen und den Code eingeben. Diese Eingabe erteilt jedoch dem Gerät, das der Angreifer kontrolliert, die notwendige Berechtigung, um später auf das Konto zuzugreifen. Der Unterschied zu „klassischem“ Login-Diebstahl ist entscheidend: Der Angriff zielt auf die Authentifizierung als Prozess, nicht nur auf Credentials.

Aus Verteidigungssicht ist besonders problematisch, dass Kali365 anschließend digitale Schlüssel stiehlt, konkret OAuth-Access- und Refresh-Tokens. Diese Token sind für moderne Single-Sign-on- und „Stay-Logged-in“-Erfahrungen ausgelegt und halten Sessions über verschiedene Apps hinweg stabil. Wer diese Token kompromittiert, kann Authentifizierungsinformationen rekonstruieren, ohne die ursprüngliche Benutzerinteraktion zu wiederholen. Praktisch bedeutet das, dass Angreifer schneller auf Outlook, Teams und OneDrive zugreifen können, statt nur einzelne Endpunkte auszubeuten. In diesem Zusammenhang wird auch verständlich, warum MFA nicht automatisch „rettet“: Wenn ein Angreifer bereits gültige Tokens besitzt, kann die zweite Sicherheitsstufe beim nächsten Token-Refresh übersprungen oder zumindest entwertet werden.

Der Marktbezug wirkt dabei wie ein scharfer Beschleuniger. Berichten zufolge tauchten in ähnlichen Kreisläufen bereits Telegram-basierte Kits auf, die ebenfalls mit täuschenden Seiten und Outlook-nahem Social Engineering arbeiten, um Microsoft-365-Sessions zu entführen. Kali365 fügt sich in diese Entwicklung ein: Plattformen werden leichter zugänglich, bieten wiederkehrende Templates und fokussieren sich auf lukrative Zielumgebungen. Branchenbeobachter verweisen deshalb zunehmend auf Telegram als Umschlagplatz für operative Bausteine, weil dort Infrastruktur, Vertrieb und Reichweite für Täterstrukturen schnell skalieren. Für Unternehmen entsteht dadurch ein Zeitdruck: Selbst wenn eine einzelne Kampagne begrenzt ist, steigt die Wahrscheinlichkeit, dass Varianten mit ähnlichen Authentifizierungsmechaniken nachrücken.

Wie bei früheren Wellen von OAuth- und Session-bezogenen Angriffen zeigt sich außerdem ein historischer Kontext. In den ersten Phasen von Identity-Phishing stand der Zugriff auf Passwörter im Vordergrund; später wechselte der Fokus zu Cookie-Diebstahl, Token Replay und „Consent“-Manipulationen. Mit Device-Code-Flows und dem wachsenden Anteil von „Auth ohne unmittelbares Passwort“ verlagert sich die Angriffsfläche auf Steuerungsentscheidungen, die oft in Conditional Access oder Identitäts-Gates getroffen werden. Analytiker betonen daher, dass Schutzmaßnahmen nicht nur auf Endnutzertraining beruhen dürfen, sondern auf den konkreten Authentifizierungs-Mechanismus abzielen müssen. Genau hier setzen FBI/CISA an: Device-Code-Authentifizierungsflüsse sollen reduziert oder deaktiviert werden, wo dies möglich ist.

Für die operative Absicherung empfiehlt sich ein Zusammenspiel aus Richtlinienhärtung, Monitoring und Notfallkonzept. CISA und das FBI weisen darauf hin, dass Teams kontrollieren sollten, wer überhaupt Device Codes nutzt, und dass strikte Conditional-Access-Regeln greifen müssen. Gleichzeitig gilt ein praktisches Prinzip: Notfallzugänge dürfen nicht komplett abgeschaltet werden, sonst droht im Ernstfall eine ungewollte Lockout-Situation. Ergänzend wird in der Verteidigungspraxis häufig geprüft, inwieweit Policies zur Übertragung von Anmeldeberechtigungen zwischen Geräten den Missbrauch eines erteilten Zugriffs reduzieren. Aus Sicht der Enterprise-Software-Implementierung bedeutet das: Identitäts- und Sicherheitslogik muss so gestaltet sein, dass sie bei tokenbasierten Kompromittierungen rasch „friktionsfähig“ wird und erneute Validierungen auslöst.

Auch regulatorisch und datenschutzseitig ist die Lage klar: Sobald Tokens oder Konten übernommen werden, wächst das Risiko unbemerkter Datenexfiltration, insbesondere aus Mail- und Kollaborationsumgebungen. Das wiederum berührt Pflichten zur Sicherstellung angemessener technischer und organisatorischer Maßnahmen sowie zur Risikoabwägung im Sinne gängiger Compliance-Frameworks. In vielen Organisationen betrifft das nicht nur Security-Teams, sondern auch IT-Governance, da Protokolle, Zugriffspfade und Incident-Readiness überprüft werden müssen. Gerade weil ein Token-Diebstahl den Angriffsweg über Unternehmensclouds ausnutzt, sollte Incident-Response eng mit Logging-Anforderungen und Retention-Strategien verbunden werden, damit sich verdächtige Authentifizierungsereignisse später nachweisen lassen.

Mit Blick auf die nächsten Monate ist zu erwarten, dass sich die Täterbewegung weiter professionalisiert: Device-Code-Phishing wird vermutlich nicht als Einzeltechnik bestehen bleiben, sondern in neue PaaS-Varianten eingebettet, die bestehende Unternehmensregeln testen und in Sekunden auf Konfigurationslücken reagieren. Unternehmen sollten daher ihre Roadmap so ausrichten, dass sie nicht nur „Kampagnen“ jagen, sondern Authentifizierungsflächen systematisch härten. Konkret heißt das: Richtlinien, die Device-Code-Workflows reduzieren, sollten mit einem klaren Ausnahmemanagement für legitime Geräte und Administratorprozesse kombiniert werden. Wer zudem Token-basierte Risiken in Modellierung und Red-Teaming einbezieht, kann die nächste Welle früher erkennen. Damit entstehen auch Entwickler- und Integrationschancen: Identitätsplattformen lassen sich so weiter ausbauen, dass sie bei verdächtigen Flow-Mustern automatisch eingreifen und die Wirkung gestohlener OAuth-Tokens begrenzen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - FBI warnt vor Kali365: Phishing-as-a-Service kapert Microsoft-365-Sessions über Device Code - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "FBI warnt vor Kali365: Phishing-as-a-Service kapert Microsoft-365-Sessions über Device Code".
Stichwörter CISA Conditional Access Cybersecurity FBI Hacker Identity IT-Sicherheit Mfa Microsoft Microsoft 365 Netzwerksicherheit Oauth OneDrive Outlook Phishing Security Teams Telegram Tokens
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FBI warnt vor Kali365: Phishing-as-a-Service kapert Microsoft-365-Sessions über Device Code" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "FBI warnt vor Kali365: Phishing-as-a-Service kapert Microsoft-365-Sessions über Device Code" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FBI warnt vor Kali365: Phishing-as-a-Service kapert Microsoft-365-Sessions über Device Code« bei Google Deutschland suchen, bei Bing oder Google News!


    1.355 Leser gerade online auf IT BOLTWISE
    KI-Jobs