SINGAPUR / LONDON (IT BOLTWISE) – Die Ermittler warnen vor Kali365, einer Phishing-as-a-Service-Plattform, die gezielt MFA-Abläufe in Microsoft 365 unterläuft. Angreifer verleiten Nutzer dazu, Codes auf einer scheinbar legitimen Microsoft-Seite einzugeben und geben so OAuth-Tokens preis. Für Unternehmen wird damit klar: Der Schutz lässt sich nicht mehr nur am Netzwerk-Perimeter festzurren, sondern muss entlang der Identitätskette greifen. Gleichzeitig verschärfen neue Sicherheits- und Identitätsvorgaben in Asien und Europa den Umsetzungsdruck.

Kali365: Phishing-as-a-Service umgeht MFA in Microsoft 365
Kali365: Phishing-as-a-Service umgeht MFA in Microsoft 365 (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Ende Juni 2026 steht im Microsoft-365-Ökosystem plötzlich ein Angriffsmuster im Mittelpunkt, das aus Sicht der Security-Teams besonders unangenehm ist: Kali365, ein Phishing-as-a-Service-Angebot, soll die Zwei-Faktor-Authentifizierung (MFA) gezielt aushebeln. Der Kern ist kein klassischer Login-Diebstahl, sondern ein präzise getakteter Ablauf, bei dem Betroffene eine Phishing-Mail erhalten und anschließend einen bestimmten Code auf einer als legitim erkennbaren Microsoft-Seite eingeben. Wer dem folgt, liefert laut Warnhinweisen unbeabsichtigt OAuth-Tokens an die Angreifer – mit Zugriff auf Outlook, Teams und OneDrive, ohne dass typische Sicherheitsabfragen sofort anschlagen.

Technisch lohnt sich der Blick auf das, was hierbei im Hintergrund „durchrutscht“: MFA ist zwar ein zusätzlicher Faktor, aber sie schützt nicht automatisch jede Phase des Authentifizierungsflows. Wenn ein Nutzer den richtigen Code in einem fremd kontrollierten Kontext eingibt, kann der Authentifizierungszustand so genutzt werden, dass Token gegen die legitimen Erwartungen ausgestellt oder weitergereicht werden. Das Problem ist damit weniger „MFA existiert nicht“, sondern „MFA-Interaktionen werden missbraucht“. Für die Abwehr bedeutet das, dass Unternehmen den Gerätecode-Flow und ähnliche Token-Übergaben restriktiver betrachten müssen: Codes sollten ausschließlich für selbst initiierte Anmeldeversuche eingegeben werden, begleitet von harten Richtlinien für Workflows, die aus E-Mail-Klicks entstehen.

Der Markt kennt ähnliche Muster aus anderen Bereichen, aber die Kombination mit KI-befeuertem Social Engineering verschärft das Risiko spürbar. Branchenberichte sehen Spear-Phishing als Ursache für einen großen Teil der Sicherheitsvorfälle; gleichzeitig steigt die Qualität der Inhalte, weil generative Künstliche Intelligenz Absenderprofile, Tonalität und Wording in Echtzeit anpasst. Besonders kritisch wird es, wenn Angreifer nicht nur die Nachricht verbessern, sondern die Zielstrecke: ein präzise passendes Formular, ein zeitlich getakteter Code und eine Session, die danach möglichst „unauffällig“ wirkt. Als direkter Wettbewerbs- und Referenzpunkt bleibt deshalb die Plattformseite relevant: Microsoft-Mechanismen wie Conditional Access, Token-Policies und Überwachungs-Telemetrie müssen in der Praxis so eingestellt sein, dass Tokenmissbrauch erkennbar wird.

In der Praxis verschiebt sich damit der Sicherheitsfokus vom „Perimeter“ zur Identität. Integrated Cloud Email Security (ICES) und ähnliche Ansätze zielen weniger auf das reine Filtern von Mail-Anhängen ab, sondern auf Anomalien innerhalb von Kommunikations- und Authentisierungsmustern. Dazu gehört, Account-Übernahmen früh zu erkennen, etwa über ungewöhnliche Login-Zeiten, atypische Gerätefingerprints, Sprünge zwischen Ressourcen oder auffällige Token-Validierungen. Entscheidend wird außerdem die Erklärbarkeit: Wenn Sicherheitsentscheidungen nicht nachvollziehbar sind, bleibt die SOC-Qualität hinter den Erwartungen zurück. Markterhebungen deuten an, dass fehlende Transparenz für viele Organisationen der Hauptgrund ist, KI-gestützte Tools nicht konsequent auszurollen. Unternehmen sollten daher Mechanismen verlangen, die konkrete Signale nennen, statt nur „risikoreich“ zu markieren.

Regulatorisch und organisatorisch kommt ein weiterer Druckpunkt hinzu. Parallel zu den technischen Angriffen erhöht sich die Pflicht zur nachweisbaren Sicherheits- und Governance-Umsetzung: Der EU AI Act verlangt unter anderem für bestimmte KI-Anwendungsfälle Dokumentation, Risikobetrachtungen und klare Verantwortlichkeiten. In anderen Regionen werden Identitätsbestimmungen konkret operationalisiert: In Singapur sind mit dem Online Safety Act Nutzeridentifikationsregeln in Kraft getreten, die Online-Diensten Identitätsinformationen abverlangen können. China zieht mit Anforderungen an identitätsbasierte Kryptografiesysteme nach. Und in Großbritannien macht „Cyber Essentials Plus 2026“ MFA für Cloud-Dienste zur Pflicht, einschließlich Mindeststandards für Passwortlängen, was den Trend zu Zero-Trust-Architekturen unterstreicht.

Für die Markt- und Budgetplanung folgt daraus eine klare Konsequenz: Secure Access Service Edge (SASE) dürfte 2026 weiter wachsen, weil viele Firmen Remote-Zugriffe nicht mehr als „Netzproblem“ behandeln, sondern als fortlaufendes Identitäts- und Policy-Thema. Parallel steigen die Investitionen in kontinuierliche Überwachung und automatisierte Reaktionsketten, gerade um die Breakout-Zeit – also das Zeitfenster, in dem Angreifer unbemerkt operieren – zu verkürzen. In einem solchen Setup konkurrieren Anbieter zwar um Funktionsbreite, aber am Ende entscheidet die Umsetzbarkeit: Wie schnell lassen sich Policies anpassen, Tokens sperren, Sessions invalidieren und betroffene Nutzer isolieren? Hier bieten sich Vergleiche mit etablierten IAM- und SSO-Ökosystemen an, etwa über Microsofts Identitätsplattformen oder auch über third-party Identity Provider wie Okta, die in vielen Unternehmen als Hebel für adaptive Authentisierung dienen.

Der Blick nach vorn sollte deshalb zweigleisig sein: Unternehmen müssen sofort mit konkreten Härtungen starten und gleichzeitig ihre Roadmap für die kommenden Monate planen. Kurzfristig stehen Aufklärung und Flow-Absicherung im Vordergrund: Nutzertraining allein reicht nicht, wenn der Angriffsweg Token-Übergaben ausnutzt. Ebenso wichtig ist das Zusammenspiel aus Conditional Access, Token-Revocation-Prozessen und eng getakteten Incident-Playbooks. Mittelfristig wird KI-gestützte Sicherheit stärker dort gebraucht, wo sie begründet entscheiden kann, weil SOC-Teams sonst entweder zu viele False Positives sehen oder zu langsam eskalieren. Wenn Kali365 zeigt, wie MFA in der Praxis umgangen wird, dann ist die wahrscheinlichste nächste Entwicklung, dass Angreifer auch „erlaubte“ Authentisierungen nachahmen. Wer künftig auf least-privilege, kontinuierliche Risikoauswertung und auditierbare Entscheidungen setzt, reduziert das Risiko nicht nur für den nächsten Phishing-Vorfall, sondern verbessert die gesamte Sicherheitsreife.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Kali365: Phishing-as-a-Service umgeht MFA in Microsoft 365 - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Kali365: Phishing-as-a-Service umgeht MFA in Microsoft 365".
Stichwörter Account Takeover AI Artificial Intelligence Cloud Identität Incident Response KI Künstliche Intelligenz Mfa Oauth One Drive Outlook Phishing Regulierung SASE Sicherheit Teams Token Zero Trust
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Kali365: Phishing-as-a-Service umgeht MFA in Microsoft 365" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Kali365: Phishing-as-a-Service umgeht MFA in Microsoft 365" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Kali365: Phishing-as-a-Service umgeht MFA in Microsoft 365« bei Google Deutschland suchen, bei Bing oder Google News!


    928 Leser gerade online auf IT BOLTWISE
    KI-Jobs