Токенная ловушка Kali365

Kali365 — набор для фишинга через код устройства, который обращает штатный процесс аутентификации Microsoft против владельца учётной записи. Жертву не отправляют на поддельную форму входа: ей показывают приманку под видом SharePoint, OneDrive или DocuSign, а затем переводят на настоящий портал Microsoft для входа с кодом устройства. Человек вводит код, созданный по запросу злоумышленника, и сам подтверждает авторизацию. В результате атакующий может получить OAuth-токен доступа и токен обновления, не похищая пароль на фальшивом сайте.
Токенная ловушка Kali365
Изображение носит иллюстративный характер

По телеметрии , с кампанией Kali365 связано более 80 публичных сессий в песочнице каждую неделю, а главной географической целью стали организации в Соединённых Штатах. В одной из разобранных сессий использовалась приманка, оформленная как SharePoint. Материал сопровождался ссылками «Просмотрите сессию анализа и соберите индикаторы компрометации» и «Приманка Kali365 в стиле SharePoint, исследованная в интерактивной песочнице ANY.RUN». Компания утверждает, что полную фишинговую цепочку иногда удаётся раскрыть за 60 секунд. Конкретных календарных дат в опубликованных данных нет.
Атака проходит в три этапа. Сначала поддельная страница имитирует знакомый корпоративный сервис и убеждает сотрудника, что документ, подпись или облачный файл требует подтверждения. Затем браузер открывает легитимный портал Microsoft, где предлагается ввести переданный атакующим код. После успешной аутентификации связанное со злоумышленником приложение получает разрешённый токен доступа, а при определённых условиях и токен обновления. Первый позволяет обращаться к Microsoft 365, почте, документам и облачным ресурсам; второй способен продлить доступ после завершения исходного сеанса. Под угрозой могут оказаться и другие бизнес-системы, подключённые к той же цифровой личности.
Слабое место здесь не веб-страница Microsoft, а происхождение запроса. Легитимный домен, правильный сертификат и привычное окно входа говорят лишь о том, кто обслуживает аутентификацию. Они ничего не сообщают о том, кому принадлежит код устройства и зачем начат сеанс. Поэтому финальное событие входа порой выглядит обычным. Более заметные следы остаются раньше: в тексте приманки, цепочке перенаправлений, действиях браузера, скриптах, сетевом трафике, доменах, URL, хостинге и другой инфраструктуре, которой управляет атакующий.
Один одобренный код способен перерасти в компрометацию Microsoft 365. Доступ к почте открывает дорогу к подмене счетов, платёжному мошенничеству и компрометации деловой переписки, известной как BEC. В почтовых ящиках и облачных хранилищах могут находиться внутренние файлы, сведения о клиентах и конфиденциальные документы. Захват облачных сервисов нарушает рабочую переписку и повседневные бизнес-процессы. Если вторжение долго выглядит как нормальный вход, расследование и сдерживание дорожают, а утечка регулируемых данных может повлечь обязательное уведомление властей и клиентов, потерю доверия партнёров и репутационный ущерб.
Одной фильтрации электронной почты для защиты от Kali365 недостаточно. Операторы меняют домены, URL и хостинговую инфраструктуру, поэтому индикаторы компрометации, или IOC, из одного инцидента быстро устаревают. Свежие IOC следует передавать в SIEM, платформы SOAR, системы анализа угроз TIP, межсетевые экраны и другие средства контроля. Там они используются для обогащения оповещений, ретроспективного поиска, блокировки и последующего расследования. Threat Intelligence Feeds распространяет такие данные через STIX/TAXII, API и SDK под формулировкой «Получайте свежие и достоверные IOC новых угроз для более глубоких расследований».
По данным , источником этой разведки служат исследования, отправленные более чем 15 000 организаций и 600 000 специалистов по безопасности по всему миру. Каждый IOC связан с сессией песочницы, в которой его обнаружили. Аналитик может открыть исходное поведение, проверить вердикт и найти соседнюю инфраструктуру Kali365, а не работать с голой строкой домена или IP-адреса. Такой контекст особенно нужен центру мониторинга безопасности SOC: совпадение с индикатором ещё не описывает атаку, а сессия показывает, как приманка привела браузер к OAuth-аутентификации Microsoft.
Interactive Sandbox сочетает ручное взаимодействие с автоматическим анализом и раскрывает фишинговую страницу, перенаправления, сетевое поведение и переход к порталу Microsoft. Отчёты для аналитиков Tier 1 сводят вердикт, IOC, TTPs — тактики, техники и процедуры — и поведенческие доказательства в передаваемый формат. В них также входят созданные ИИ резюме и рекомендации; описание продукта формулирует это так: «Отчёты Tier 1 содержат ИИ-резюме, рекомендации и все доказательства, необходимые для быстрой передачи дела». Задача такого отчёта практическая: раньше подтвердить вредоносную активность, передать сложный случай Tier 2 с понятным контекстом и успеть отозвать доступ до распространения по Microsoft 365.
Threat Intelligence Lookup позволяет уйти дальше отдельного оповещения и искать связанные домены, URL, инфраструктуру, сессии песочницы, снимки приманок и особенности выбора целей. В материалах встречается сокращённое название «RUN's Threat Intelligence Lookup». По результатам поиска активность Kali365 затрагивает производство, технологические компании, здравоохранение, государственные учреждения, консалтинг и MSSP, то есть поставщиков управляемых услуг безопасности. Threat Intelligence Reports дополняет поиск отчётами, которые аналитики составляют вручную по действующим вредоносным и фишинговым кампаниям, APT — продвинутым устойчивым угрозам — и киберпреступным группам. Каждый отчёт содержит результаты расследования и запросы для Threat Intelligence Lookup; подпись к разделу звучит как «Отчёты TI, подготовленные аналитиками для более глубоких расследований». Их применяют в проактивном поиске угроз, проверке правил обнаружения, обогащении инцидентов и отслеживании новых схем.
Для CISO проблема Kali365 начинается с привычки считать облачную аутентификацию доверенной по умолчанию. SOC должен распознавать манипуляцию штатным входом, восстанавливать исходную цепочку и закрывать несанкционированный доступ до того, как атакующий доберётся до почты, файлов и бизнес-систем. Этот подход в материалах назван «Остановите злоупотребление токенами до того, как оно затронет бизнес». По заявленным результатам клиентов , сортировка угроз ускоряется на 94%, MTTR на один случай сокращается максимум на 21 минуту, нагрузка Tier 1 снижается до 20%, а число передач с Tier 1 на Tier 2 уменьшается на 30%. MTTR в разных организациях означает среднее время реагирования, устранения, восстановления или окончательного разрешения инцидента. Старшие аналитики получают больше времени для сложных случаев и решений с высоким риском, не требуя немедленного расширения штата.
Практическая защита строится вокруг всей цепочки входа. Нужно сопоставлять исходную приманку с перенаправлениями, поведением браузера, скриптами и сетью; отслеживать инфраструктуру атакующего; рассылать актуальные IOC по средствам защиты; проверять необычные операции с кодами устройств и OAuth-разрешениями; быстро отзывать подозрительные токены доступа и обновления. CISO, SOC, аналитики Tier 1, Tier 2 и старшие специалисты должны исходить из простого правила: настоящий сайт Microsoft не делает чужой запрос безопасным. Рабочая формулировка для процедур реагирования: «Сдерживайте угрозы, нацеленные на цифровую личность, с помощью поведенческих доказательств до того, как они достигнут критически важных бизнес-систем».


Новое на сайте

Ссылка