LONDON (IT BOLTWISE) – Eine Phishing-as-a-Service-Plattform namens Kali365 soll in Microsoft-365-Umgebungen mehr als 80 Angriffe pro Woche ermöglichen. Im Kern missbraucht sie den Device Code Flow, indem Opfer auf legitime Microsoft-Webseiten gelotst und anschließend Angreifer-Codes eingegeben werden. Laut beschriebenem Mechanismus werden dabei OAuth-Tokens abgegriffen, wodurch der Zugriff auf E-Mails und Cloud-Daten ohne erneute MFA-Bestätigung möglich wird. Sicherheitsverantwortliche sollten darauf aufbauend Device Code Flow gezielt begrenzen und OAuth-Zustimmungen eng überwachen.

Die aktuelle Bedrohung rund um Kali365 passt in ein Muster, das in den vergangenen Monaten immer deutlicher sichtbar wurde: Angreifer automatisieren nicht nur das Ausspielen von Phishing-Seiten, sondern auch den gesamten Authentifizierungs-Umweg, der für Nutzer wenig auffällig wirkt. Die Plattform wird dabei als Phishing-as-a-Service beschrieben, die koordiniert gegen Microsoft-365-Umgebungen vorgeht. Dem Bericht zufolge werden aktuell wöchentlich mehr als 80 Angriffe registriert, wobei der Schwerpunkt primär bei Unternehmen in den Vereinigten Staaten liegen soll.
Technisch setzt Kali365 auf den sogenannten Device Code Flow. Dabei werden potenzielle Opfer auf legitime Microsoft-Webseiten geführt, wo sie einen Code eingeben sollen, der vom Angreifer bereitgestellt wird. Genau diese „Legitimitäts-Schicht“ reduziert die Wahrscheinlichkeit, dass Anwender misstrauisch werden: Der Browser zeigt ihnen keine offensichtlich fremde Login-Seite, sondern einen Prozess, der wie ein offizielles Autorisierungsverfahren wirkt. Erst im Anschluss wird aus dem anfänglichen Eingabevorgang der praktische Hebel.
Nach der Code-Eingabe kann die Plattform offenbar OAuth-Tokens entziehen. Dadurch lässt sich laut Beschreibung der Zugriff auf E-Mails, vertrauliche Dokumente und weitere Cloud-Dienste der betroffenen Organisationen ermöglichen, ohne dass für den eigentlichen Zugriff erneut ein Passwort oder eine MFA-Bestätigung durchlaufen werden muss. Als Indikator werden wöchentlich über 80 erkannte öffentliche Sandbox-Sitzungen genannt, was auf eine automatisierte Test- und Betriebslogik hindeutet. Auffällig ist außerdem, dass für die Bereitstellung der Phishing-Seiten vermehrt Domains mit der Endung „.de“ eingesetzt werden sollen.
Der Hinweis auf Kali365 ist nicht neu: Im Mai soll das FBI vor der Aktivität im Zusammenhang mit der Plattform gewarnt haben. In den darauffolgenden Monaten, insbesondere im Juli, wurde Kali365 dem Bericht zufolge als eines von mehreren Werkzeugen eingeordnet, die Akteure für komplexe Angriffsoperationen nutzen. Für Unternehmen bedeutet das weniger „Panik“, sondern vor allem eine klare Priorisierung: Wo klassische Phishing-Trainings den Authentifizierungsprozess nur als Nutzerfehler adressieren, zielt diese Angriffsform auf Lücken in der technischen Autorisierungskette zwischen Device Code Flow und Token-Nutzung.
Im Marktumfeld passt das auch deshalb, weil die Einstiegshürden vergleichsweise niedrig wirken: Für den Zugang zu den Phishing-Tools werden laut Bericht rund 250 US-Dollar pro Monat genannt, alternativ eine Jahresgebühr in Höhe von 2.000 US-Dollar. Solche Preisstrukturen machen das Angebot für weniger technisch versierte Akteure anschlussfähig und ermöglichen „professionell“ wirkende Angriffe auf globale Konzerne. Betroffene Branchen, die im Text genannt werden, reichen von Fertigungsunternehmen über den Technologiesektor bis zum Gesundheitswesen, ebenso stehen Regierungsorganisationen, Beratungsfirmen und Managed Security Service Provider (MSSPs) im Fokus.
Für die Risikominimierung wird in dem Bericht ausdrücklich betont, dass herkömmliche MFA-Ansätze allein nicht ausreichen, wenn der Token-Abgriff im Vordergrund steht. Eine zentrale Empfehlung ist daher, den Device Code Flow innerhalb der Microsoft-Konfiguration gezielt einzuschränken oder vollständig zu blockieren, sofern er für den Geschäftsbetrieb nicht zwingend benötigt wird. Ergänzend wird der Einsatz von FIDO2-basierten Sicherheitsschlüsseln empfohlen, da diese gegen die beschriebenen Phishing-Methoden als robuster gelten. Daneben rät der Text, OAuth-Zustimmungen stärker zu überwachen und eine kontinuierliche Verhaltensüberwachung zu implementieren, um untypische Token-Nutzungen früh zu erkennen; als weiterer Baustein werden Schulungen für Mitarbeitende genannt, um das Bewusstsein für manipulierte Autorisierungsprozesse zu schärfen.
Aus Sicht der operativen Security-Teams ist dabei besonders wichtig, dass die Abwehr nicht nur am „Eingabe-Moment“ ansetzt. Wenn ein Prozess im UI wie ein offizieller Autorisierungsschritt aussieht, müssen Monitoring und Policy dort wirken, wo der Angreifer den Wert tatsächlich erzeugt: beim Token-Lifecycle, bei Consent-Änderungen und bei der Frage, welche Clients und welche Session-Kontexte neue OAuth-Zugriffe auslösen. Unternehmen sollten daher die eigenen Microsoft-365-Workflows prüfen, Device Code Flow als Risiko-Feature behandeln und die Detektion so konfigurieren, dass sie nicht ausschließlich auf Passwort-Fehlversuche oder klassische Phishing-Indikatoren reagiert.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Kali365: Phishing-as-a-Service umgeht Microsoft-MFA per Device Code Flow" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Kali365: Phishing-as-a-Service umgeht Microsoft-MFA per Device Code Flow" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Kali365: Phishing-as-a-Service umgeht Microsoft-MFA per Device Code Flow« bei Google Deutschland suchen, bei Bing oder Google News!