LONDON (IT BOLTWISE) – Sicherheitsforscher haben mit Kali365 eine Phishing-as-a-Service-Plattform identifiziert, die Microsoft-365-Anmeldungen über den Device Code Flow ausnutzt. Dabei geben Opfer einen Code auf einer offiziellen Microsoft-Webseite ein, wodurch Angreifer Zugriff auf Access- und Refresh-Tokens erhalten. Die so kompromittierten Konten können danach Dienste wie Outlook, Exchange, SharePoint, OneDrive und Teams erreichen. Laut den vorliegenden Beobachtungen zielen die Kampagnen derzeit besonders auf US-Unternehmen.

Die neue Phishing-as-a-Service-Plattform Kali365 zeigt, wie stark sich Angriffe inzwischen an legitime Authentifizierungsmechanismen „andocken“. Im Zentrum steht dabei nicht das klassische Passwort-Login, sondern ein OAuth-Workflow, der in vielen Microsoft-Umgebungen für bestimmte Anwendungsfälle genutzt wird: der sogenannte Device Code Flow. Für Security-Teams ist die Besonderheit daran weniger die verwendete Technologie als die Umgehungslogik: Der Nutzer führt eine scheinbar korrekte Handlung auf einer vertrauenswürdigen Domäne aus, wodurch die eigentliche Täuschung für Monitoring und Nutzerfeedback oft lange unsichtbar bleibt.
Technisch läuft die Abfolge typischerweise so, dass ein Opfer dazu gebracht wird, einen bereitgestellten Code auf einer offiziellen Microsoft-Webseite einzugeben. Dieser Schritt wirkt für den angegriffenen Nutzer „normal“, weil die Domäne zum Authentifizierungsprozess gehört und damit keine auffälligen Phishing-Indikatoren im Browser erscheinen müssen. In dem Moment, in dem der Code erfolgreich verarbeitet wird, erhält der Angreifer Zugriff auf OAuth-Tokens, insbesondere auf Access- und Refresh-Tokens. Genau diese Token sind für Folgeangriffe entscheidend: Sie können unabhängig von der weiteren Interaktion des Opfers funktionieren und damit die Hürde für eine schnelle Entdeckung massiv erhöhen.
Der resultierende Schaden skaliert über die Breite der betroffenen Microsoft-365-Dienste. In den beschriebenen Szenarien gelangen unbefugte Akteure an Zugriffsmöglichkeiten für zentrale Produkte wie Outlook, Exchange, SharePoint, OneDrive und Teams. Das ist auch deshalb relevant, weil in der Praxis häufig nicht nur das Postfach als isoliertes Ziel zählt, sondern ganze Arbeitsabläufe, Freigaben und Kommunikationspfade. Damit werden nach den vorliegenden Warnhinweisen besonders der Business Email Compromise (BEC), gezielter Zahlungsbetrug sowie der Diebstahl sensibler Unternehmensdaten wahrscheinlicher. Für Unternehmen ist das ein Muster, das man nicht mit einem einzelnen technischen Kontrollpunkt abfangen kann, sondern als Ketteneffekt aus Identitätskompromittierung und Session-Nachnutzung verstehen muss.
Für die Einordnung hilft ein Blick auf die Kommerzialisierung und die operativen Signale: Kali365 wird als professionelle Dienstleistung angeboten, mit Kosten von etwa 250 US-Dollar pro Monat oder 2.000 US-Dollar pro Jahr. Gleichzeitig beobachten Analysedienste im Umfeld von ANY.RUN wöchentlich mehr als 80 öffentliche Angriffssitzungen, die über diesen Dienst abgewickelt werden. Auffällig ist zudem, dass ein nennenswerter Teil der Phishing-Seiten auf.de-Domains registriert ist. Das spricht weniger für „lokale“ Akteure als für eine geschickte Anpassung: Wer Infrastruktur in verschiedenen Länder-TLDs nutzt, erhöht die Verwechslungsgefahr und erschwert die Einordnung allein über Domain-Intelligenz.
Als Zielgruppen werden Fertigungsunternehmen, der Technologiesektor und das Gesundheitswesen genannt; ebenso sollen Regierungsstellen, Beratungsunternehmen sowie Managed Security Service Provider (MSSPs) betroffen sein. Genau diese Gemengelage erklärt, warum ein Angriff wie Device Code Flow nicht auf ein einzelnes Unternehmenssegment „begrenzt“ bleibt: MSSPs haben oft Zugriffsrechte über viele Mandanten hinweg, Beratungen orchestrieren häufig Projektkonten und Regierungsstellen verfügen über besonders streng geregelte Prozesse, die dann bei Token-Kompromittierung trotzdem durchbrochen werden können. Parallel dazu wird die Methode historisch bereits seit längerem als bekannt beschrieben; eine ausdrückliche Warnung des FBI vor der Ausnutzung des Device Code Flow wurde im Mai 2026 herausgegeben. Trotzdem bleibt der Ansatz attraktiv, weil hohe Erfolgsquoten bei der Umgehung von MFA offenbar die Angriffsökonomie verbessern.
In der Abwehr wird deshalb eine mehrschichtige Strategie empfohlen, die den Device Code Flow auf Unternehmensebene blockiert oder zumindest stark einschränkt. Ergänzend wird der Einsatz von FIDO2-Sicherheitsschlüsseln als robustere Authentifizierung genannt, da diese gegen klassische Phishing-Angriffe weniger anfällig sind und den Nutzer stärker an eine kryptografische Bestätigung binden. Daneben rückt die Erkennung in den Fokus: Unternehmen sollen Überwachungssysteme so anpassen, dass verdächtige Token-Aktivitäten frühzeitig auffallen. Praktisch heißt das, dass man nicht nur Login-Events bewertet, sondern auch ungewöhnliche Token-Nutzungsmuster, Serien von Zugriffsereignissen sowie auffällige Zugriffsmuster auf Exchange-, SharePoint- oder Teams-Ressourcen unter die Lupe nimmt. Zusätzlich kommt Awareness-Schulung als letzter Baustein hinzu, aber gezielt für diese Betrugsmasche, damit Nutzer den typischen „Code-auf-der-Webseite“-Ablauf nicht automatisch als unbedenklich einstufen.
Für Entscheider ergibt sich daraus eine klare Priorisierung: Identitäts- und Authentifizierungsflüsse dürfen nicht als Randthema behandelt werden, weil Token-Aktionen direkt in Produktivsysteme hineinwirken. Wer die MFA-Strategie ausschließlich als „Gates“ versteht, läuft Gefahr, dass Angreifer die richtige Tür zur richtigen Zeit öffnen – oder eben den Code-Schritt innerhalb eines legitimen Prozesses missbrauchen. Die nächste Sicherheitsrunde besteht deshalb weniger aus weiteren allgemeinen Richtlinien, sondern aus konkreten Kontrollen am Device Code Flow, härteten Authentifizierungswegen mit FIDO2 sowie sichtbarerem Monitoring für Token-Lifecycle und Folgezugriffe.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Kali365: Phishing-as-a-Service missbraucht Device Code Flow für Token-Diebstahl" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Kali365: Phishing-as-a-Service missbraucht Device Code Flow für Token-Diebstahl" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Kali365: Phishing-as-a-Service missbraucht Device Code Flow für Token-Diebstahl« bei Google Deutschland suchen, bei Bing oder Google News!