LONDON (IT BOLTWISE) – Sicherheitsforscher haben mit Kali365 eine Phishing-as-a-Service-Plattform identifiziert, die Microsoft-365-Anmeldungen über den Device Code Flow ausnutzt. Dabei geben Opfer einen Code auf einer offiziellen Microsoft-Webseite ein, wodurch Angreifer Zugriff auf Access- und Refresh-Tokens erhalten. Die so kompromittierten Konten können danach Dienste wie Outlook, Exchange, SharePoint, OneDrive und Teams erreichen. Laut den vorliegenden Beobachtungen zielen die Kampagnen derzeit besonders auf US-Unternehmen.

Kali365: Phishing-as-a-Service missbraucht Device Code Flow für Token-Diebstahl
Kali365: Phishing-as-a-Service missbraucht Device Code Flow für Token-Diebstahl (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die neue Phishing-as-a-Service-Plattform Kali365 zeigt, wie stark sich Angriffe inzwischen an legitime Authentifizierungsmechanismen „andocken“. Im Zentrum steht dabei nicht das klassische Passwort-Login, sondern ein OAuth-Workflow, der in vielen Microsoft-Umgebungen für bestimmte Anwendungsfälle genutzt wird: der sogenannte Device Code Flow. Für Security-Teams ist die Besonderheit daran weniger die verwendete Technologie als die Umgehungslogik: Der Nutzer führt eine scheinbar korrekte Handlung auf einer vertrauenswürdigen Domäne aus, wodurch die eigentliche Täuschung für Monitoring und Nutzerfeedback oft lange unsichtbar bleibt.

Technisch läuft die Abfolge typischerweise so, dass ein Opfer dazu gebracht wird, einen bereitgestellten Code auf einer offiziellen Microsoft-Webseite einzugeben. Dieser Schritt wirkt für den angegriffenen Nutzer „normal“, weil die Domäne zum Authentifizierungsprozess gehört und damit keine auffälligen Phishing-Indikatoren im Browser erscheinen müssen. In dem Moment, in dem der Code erfolgreich verarbeitet wird, erhält der Angreifer Zugriff auf OAuth-Tokens, insbesondere auf Access- und Refresh-Tokens. Genau diese Token sind für Folgeangriffe entscheidend: Sie können unabhängig von der weiteren Interaktion des Opfers funktionieren und damit die Hürde für eine schnelle Entdeckung massiv erhöhen.

Der resultierende Schaden skaliert über die Breite der betroffenen Microsoft-365-Dienste. In den beschriebenen Szenarien gelangen unbefugte Akteure an Zugriffsmöglichkeiten für zentrale Produkte wie Outlook, Exchange, SharePoint, OneDrive und Teams. Das ist auch deshalb relevant, weil in der Praxis häufig nicht nur das Postfach als isoliertes Ziel zählt, sondern ganze Arbeitsabläufe, Freigaben und Kommunikationspfade. Damit werden nach den vorliegenden Warnhinweisen besonders der Business Email Compromise (BEC), gezielter Zahlungsbetrug sowie der Diebstahl sensibler Unternehmensdaten wahrscheinlicher. Für Unternehmen ist das ein Muster, das man nicht mit einem einzelnen technischen Kontrollpunkt abfangen kann, sondern als Ketteneffekt aus Identitätskompromittierung und Session-Nachnutzung verstehen muss.

Für die Einordnung hilft ein Blick auf die Kommerzialisierung und die operativen Signale: Kali365 wird als professionelle Dienstleistung angeboten, mit Kosten von etwa 250 US-Dollar pro Monat oder 2.000 US-Dollar pro Jahr. Gleichzeitig beobachten Analysedienste im Umfeld von ANY.RUN wöchentlich mehr als 80 öffentliche Angriffssitzungen, die über diesen Dienst abgewickelt werden. Auffällig ist zudem, dass ein nennenswerter Teil der Phishing-Seiten auf.de-Domains registriert ist. Das spricht weniger für „lokale“ Akteure als für eine geschickte Anpassung: Wer Infrastruktur in verschiedenen Länder-TLDs nutzt, erhöht die Verwechslungsgefahr und erschwert die Einordnung allein über Domain-Intelligenz.

Als Zielgruppen werden Fertigungsunternehmen, der Technologiesektor und das Gesundheitswesen genannt; ebenso sollen Regierungsstellen, Beratungsunternehmen sowie Managed Security Service Provider (MSSPs) betroffen sein. Genau diese Gemengelage erklärt, warum ein Angriff wie Device Code Flow nicht auf ein einzelnes Unternehmenssegment „begrenzt“ bleibt: MSSPs haben oft Zugriffsrechte über viele Mandanten hinweg, Beratungen orchestrieren häufig Projektkonten und Regierungsstellen verfügen über besonders streng geregelte Prozesse, die dann bei Token-Kompromittierung trotzdem durchbrochen werden können. Parallel dazu wird die Methode historisch bereits seit längerem als bekannt beschrieben; eine ausdrückliche Warnung des FBI vor der Ausnutzung des Device Code Flow wurde im Mai 2026 herausgegeben. Trotzdem bleibt der Ansatz attraktiv, weil hohe Erfolgsquoten bei der Umgehung von MFA offenbar die Angriffsökonomie verbessern.

In der Abwehr wird deshalb eine mehrschichtige Strategie empfohlen, die den Device Code Flow auf Unternehmensebene blockiert oder zumindest stark einschränkt. Ergänzend wird der Einsatz von FIDO2-Sicherheitsschlüsseln als robustere Authentifizierung genannt, da diese gegen klassische Phishing-Angriffe weniger anfällig sind und den Nutzer stärker an eine kryptografische Bestätigung binden. Daneben rückt die Erkennung in den Fokus: Unternehmen sollen Überwachungssysteme so anpassen, dass verdächtige Token-Aktivitäten frühzeitig auffallen. Praktisch heißt das, dass man nicht nur Login-Events bewertet, sondern auch ungewöhnliche Token-Nutzungsmuster, Serien von Zugriffsereignissen sowie auffällige Zugriffsmuster auf Exchange-, SharePoint- oder Teams-Ressourcen unter die Lupe nimmt. Zusätzlich kommt Awareness-Schulung als letzter Baustein hinzu, aber gezielt für diese Betrugsmasche, damit Nutzer den typischen „Code-auf-der-Webseite“-Ablauf nicht automatisch als unbedenklich einstufen.

Für Entscheider ergibt sich daraus eine klare Priorisierung: Identitäts- und Authentifizierungsflüsse dürfen nicht als Randthema behandelt werden, weil Token-Aktionen direkt in Produktivsysteme hineinwirken. Wer die MFA-Strategie ausschließlich als „Gates“ versteht, läuft Gefahr, dass Angreifer die richtige Tür zur richtigen Zeit öffnen – oder eben den Code-Schritt innerhalb eines legitimen Prozesses missbrauchen. Die nächste Sicherheitsrunde besteht deshalb weniger aus weiteren allgemeinen Richtlinien, sondern aus konkreten Kontrollen am Device Code Flow, härteten Authentifizierungswegen mit FIDO2 sowie sichtbarerem Monitoring für Token-Lifecycle und Folgezugriffe.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Kali365: Phishing-as-a-Service missbraucht Device Code Flow für Token-Diebstahl - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Kali365: Phishing-as-a-Service missbraucht Device Code Flow für Token-Diebstahl".
Stichwörter Access Token AI Artificial Intelligence Business Email Compromise Device Code Flow FIDO2 Kali365 KI Künstliche Intelligenz Mfa Microsoft 365 Oauth PhaaS Phishing-as-a-service Refresh Token SharePoint Teams Token Theft
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Kali365: Phishing-as-a-Service missbraucht Device Code Flow für Token-Diebstahl" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Kali365: Phishing-as-a-Service missbraucht Device Code Flow für Token-Diebstahl" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Kali365: Phishing-as-a-Service missbraucht Device Code Flow für Token-Diebstahl« bei Google Deutschland suchen, bei Bing oder Google News!


    934 Leser gerade online auf IT BOLTWISE
    KI-Jobs