详细内容或原文请订阅后点击阅览
Kali365 通过设备代码网络钓鱼攻击美国组织进行数据盗窃
Kali365 针对美国组织实施滥用合法 Microsoft 身份验证的设备代码网络钓鱼攻击。网络钓鱼工具不会将受害者引导到虚假的登录表单,而是将他们发送到真实的 Microsoft 页面,在那里他们使用攻击者控制的设备代码来授权访问。这使得分析师更难发现攻击,并且对企业来说更加危险。通过获取 OAuth 访问和刷新令牌,攻击者可以持续访问 Microsoft 365 […]Kali365 通过设备代码网络钓鱼攻击美国组织的帖子首先出现在 ANY.RUN 的网络安全博客上。
来源:ANY.RUN _恶意软件分析Kali365 通过设备代码网络钓鱼攻击美国组织,窃取数据
Kali365 针对美国组织实施滥用合法 Microsoft 身份验证的设备代码网络钓鱼攻击。网络钓鱼套件不会将受害者引导到虚假的登录表单,而是将他们发送到真实的 Microsoft 页面,并在其中使用攻击者控制的设备代码授权访问。
这使得分析师更难发现攻击,并且对企业来说更加危险。通过获取 OAuth 访问和刷新令牌,攻击者可以持续访问 Microsoft 365 帐户、公司电子邮件、文档和云资源,而无需直接窃取受害者的密码。
Kali365 攻击概述
Kali365 是一个使用设备代码网络钓鱼技术的网络钓鱼工具包。这些攻击滥用了 Microsoft 的合法设备身份验证流程:向受害者显示用户代码,并诱使受害者在真实的 Microsoft 设备登录页面上输入该代码。
一旦受害者成功进行身份验证,攻击者就会获得向启动设备代码流的应用程序或客户端颁发的 OAuth 访问和刷新令牌。
因此,风险从传统的凭证盗窃转移到滥用访问和刷新令牌。该攻击还产生较少的传统网络钓鱼指标。 Microsoft 登录页面仍然合法,受害者在 Microsoft 网站上输入密码,而不是在攻击者控制的页面上输入密码,并且交互类似于标准设备授权过程。
这可能会在 SOC 可见性中造成盲点,并使使用传统网络钓鱼检测方法更难以识别攻击。
Kali365 SharePoint 诱饵
以下 ANY.RUN 沙箱会话显示了使用 SharePoint 主题诱饵的 Kali365 网络钓鱼页面示例:
查看分析会话并收集 IOC
Microsoft 设备登录流程
Kali365 遥测:美国定位和行业曝光
针对美国和行业的 Kali365 活动可以在 ANY.RUN 威胁情报查找中探索:
