LONDON (IT BOLTWISE) – Der neue Phishing-as-a-Service-Dienst Kali365 nutzt eine legitime Microsoft-Authentifizierungsstrecke, um MFA faktisch zu umgehen und OAuth-Zugriffstokens dauerhaft zu stehlen. Dadurch erhalten Angreifer langfristigen Zugriff auf Outlook, Teams und OneDrive, ohne Passwörter abzugreifen. Betroffen sind sowohl Einzelpersonen als auch Unternehmen, vor allem weil die Plattform über Telegram skaliert und bereits mit vielen Kampagnen verknüpft ist. Der FBI-Hinweis macht vor allem deutlich, wie wichtig die Kontrolle von Device-Code-Flows und die Überwachung von Token-Aktivitäten im Microsoft-Umfeld ist.

Das FBI warnt aktuell vor einer neuen Cybercrime-Plattform namens Kali365, die als „Phishing-as-a-Service“ (PhaaS) gezielt Microsoft-365-Konten kompromittiert. Der entscheidende Unterschied zu klassischen Kampagnen liegt darin, dass Angreifer nicht primär Passwörter oder Nutzernamen abgreifen müssen. Stattdessen nutzen sie eine legitime Authentifizierungslogik: Sobald das Opfer eine Geräteauthentifizierung bestätigt, erhalten Angreifer OAuth-Zugriffstokens und können damit langfristige Sitzungen in Microsoft 365 aufbauen. Damit verschiebt sich die Bedrohung von der reinen Credential-Diebstahl-Welt hin zu tokenbasierten Angriffen, die viele „MFA schützt automatisch“-Annahmen unterlaufen.
Technisch betrachtet setzt Kali365 auf eine Attack-Chain, die für viele Beteiligte „scheinbar simpel“ wirkt, aber an genau den richtigen Stellen der Identity-Architektur ansetzt. In der Praxis beginnt alles oft mit einer Phishing-Mail, die Produktivität oder Dateifreigabe-Dienste imitiert. In der Nachricht finden sich ein Gerätecode sowie Anweisungen, die Bestätigung auf einer verifizierenden Microsoft-ähnlichen Seite vorzunehmen. Da das Ziel im Browser authentisch wirkt, entsteht Vertrauen. Erst nach dem Eingeben des Codes autorisiert das Opfer ungewollt die Angreifer-Gerätekennung und ermöglicht das Auslesen von OAuth-Zugriff- und Refresh-Tokens.
Damit entstehen persistente Berechtigungen, ohne dass der Täter das Passwort erneut verwenden oder eine zusätzliche MFA-Herausforderung durchlaufen muss. Diese Token können Dienste wie Outlook-Mail, Teams-Kommunikation und OneDrive-Dateien adressieren, typischerweise ohne dass das Opfer danach jedes Mal erneut zur Anmeldung gedrängt wird. Für Security-Teams ist das besonders tückisch, weil Tokendiebstahl nicht wie ein „harmlos wirkender Passwortversuch“ aussieht, sondern eher wie eine legitime, zuvor etablierte Sitzung. Historisch erinnert das an frühere Session-Hijacking- und Token-Abgriffsmuster, bei denen sich Angreifer ebenfalls darauf konzentrierten, die Vertrauensannahmen moderner Authentifizierung auszunutzen, etwa in Angriffsketten, die in der Praxis mit Varianten wie „Evilginx“-ähnlichen Man-in-the-Middle-Praktiken verglichen wurden.
Die Marktdynamik dahinter ist offensichtlich: Kali365 taucht laut Hinweis im April 2026 auf und wird vor allem über Telegram-Kanäle verteilt. Für Angreifer bedeutet das weniger Aufwand bei der Infrastruktur, weil Vertrieb, Monetarisierung und Skalierung in einem etablierten Ökosystem stattfinden. Gleichzeitig wird die Einstiegshürde gesenkt: Laut FBI-Beschreibung liefert die Plattform bereits Bausteine wie Phishing-Vorlagen, KI-unterstützte Ködertexte, Automatisierungstools und Dashboards, die Opfer und gestohlene Tokens nachverfolgen. Branchenexperten betonen hierzu, dass PhaaS-Modelle weniger technisches Know-how auf Angreiferseite benötigen und damit die Angriffsvolumina erhöhen, selbst wenn einzelne Betreiber weniger spezialisiert sind.
Als unmittelbare Reaktion empfiehlt das FBI Schutzmaßnahmen, die an den konkreten Schwachstellen der Token-gestützten Geräteauthentifizierung ansetzen. Dazu zählt vor allem, Device-Code-Authentifizierungsflüsse nach Möglichkeit einzuschränken oder zu blockieren. Praktisch ist das häufig über Conditional-Access-Policies realisierbar: So kann man den Device-Code-Flow für die meisten Nutzer sperren und nur für definierte Ausnahmen zulassen, die wirklich geschäftskritisch sind. Ebenso wird angeraten, bestehende Device-Authentication-Workflows zu auditieren, um legitime Abhängigkeiten sauber zu identifizieren, bevor man restriktiver wird. Die Empfehlung, zudem Authentication-Transfer-Policies zu blockieren, zielt darauf ab, zwischen Rechnern und mobilen Endgeräten „vertrauenswürdige“ Schritte zu verhindern, die in Phishing-Szenarien missbraucht werden können.
Gerade für Enterprise-Organisationen mit strengem Sicherheitsregime ist das auch eine Frage der betrieblichen Balance: Wenn ein Unternehmen Device-Code-Flows nicht vollständig deaktivieren kann, empfiehlt die Behörde, Emergency-Access-Konten von restriktiven Regeln auszunehmen, um im Ernstfall keine Lockouts zu riskieren. Ergänzend sollten Unternehmen nicht nur „MFA an“ denken, sondern die Identity- und Session-Hygiene stärken: Dazu gehört eine engere Überwachung von Authentifizierungsereignissen, insbesondere von Anomalien bei Token-Nutzung, ungewöhnlichen Gerätekombinationen oder Zugriffsmustern, die nicht zum Nutzerprofil passen. In der regulatorischen Perspektive berührt das zwar primär Sicherheitsanforderungen, wirkt aber auch in Compliance- und Datenschutzkontexte hinein, weil eine Account-Übernahme die Verarbeitung personenbezogener Daten außerhalb genehmigter Zugriffswege ermöglicht.
Für die Zukunft deutet Kali365 auf einen klaren Trend hin: Phishing-Akteure ersetzen „klassische“ Passwortdiebstahlketten zunehmend durch Angriffe, die Vertrauen in Authentifizierungsframeworks ausnutzen und damit nicht zwangsläufig von Login-Warnungen ausgelöst werden. Vergleichbare Angriffsstrategien zielen deshalb künftig stärker auf OAuth- und Session-Mechanismen, während Verteidiger noch stärker in Telemetrie, Revocation-Prozesse und granulare Policy-Steuerung investieren müssen. Unternehmen sollten zudem überlegen, wie schnell sie bei verdächtigen Token-Aktivitäten reagieren können, etwa durch zügiges Sperren und erneutes Durchsetzen von Richtlinien. Entwickler und Security-Teams profitieren davon, weil sich Best Practices für Identity Monitoring, Incident Response und sichere Benutzer-Workflows konkreter operationalisieren lassen.
Als nächster Schritt empfehlen sich für IT- und Security-Leitungen kurzfristige Maßnahmen, aber auch eine nachhaltige Fahrplanlogik: Erstens, die Device-Code- und verwandte Authentifizierungsflüsse im Microsoft-365-Umfeld systematisch prüfen und auf die Geschäftsanforderungen abbilden. Zweitens, Telemetrie so konfigurieren, dass OAuth-Token-Events und ungewöhnliche Session-Muster sichtbarer werden, statt nur MFA-Statistiken zu betrachten. Drittens, Nutzerkommunikation und Phishing-Resilienz stärken, aber ohne sich ausschließlich auf Schulungen zu verlassen. Wenn die PhaaS-Modelle weiter wachsen, wird die Angriffsoberfläche nicht kleiner; sie wird nur anspruchsvoller. Wer Identity als Sicherheitsprodukt begreift, kann die Auswirkungen solcher Angriffe deutlich reduzieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Kali365: Phishing-as-a-Service kapert Microsoft 365 per OAuth-Token statt Passwörter" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Kali365: Phishing-as-a-Service kapert Microsoft 365 per OAuth-Token statt Passwörter" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Kali365: Phishing-as-a-Service kapert Microsoft 365 per OAuth-Token statt Passwörter« bei Google Deutschland suchen, bei Bing oder Google News!