Kali365 utnyttjar Microsoft-inloggning – vad svenska företag bör göra
En ny phishing-kit, kallad Kali365, utnyttjar Microsofts äkta inloggningssida genom attacker-kontrollerade 'device codes' som användare uppmanas godkänna. Om access- och refresh-token utfärdas kan angripare enligt uppgifter behålla åtkomst till konton.
Vad har hänt?
Enligt rapportering i The Hacker News har en ny phishing-kit, kallad Kali365, blivit använd för att rikta attacker mot företag genom att utnyttja Microsofts autentiseringsflöde. Tekniken bygger på att en måltavla ombeds godkänna en begäran på Microsofts verkliga inloggningssida med en attacker-kontrollerad "device code". När inloggningen godkänns utfärdas access- och refresh-token som, enligt uppgifter, kan ge angripare fortsatt åtkomst.
Rapporteringen pekar på att flera amerikanska organisationer attackerats, men metoden är beroende av social ingenjörskonst snarare än ett platsberoende sårbarhet och kan därför vara relevant även för svenska företag som använder Microsofts autentiseringstjänster.
Varför bör svenska SMB bry sig?
Många små och medelstora svenska företag använder Microsofts autentisering för tjänster som e-post, dokument och interna system. Om anställda luras att godkänna en inloggningsförfrågan kan det leda till att obehöriga får giltiga sessionstoken som ger åtkomst till företagsdata. Tekniken kring Kali365 utnyttjar legitima inloggningssidor — vilket gör angreppet svårare att upptäcka för användare som bara ser en bekant Microsoft-dialog.
Det finns inga uppgifter i källan om någon ny teknisk sårbarhet i Microsofts system; attacken beskrivs som en phishing-baserad metod som leder till att legitima autentiseringsuppgifter utnyttjas.
Vad bör ni göra nu?
Här är konkreta åtgärder för IT-ansvariga och beslutsfattare i svenska SMB:
- Genomför snabb medvetenhetskommunikation: informera personal om att inte godkänna oväntade inloggningsförfrågningar eller ”approve”-dialoger, även om de kommer från en äkta Microsoft-sida.
- Granska aktiva auktoriseringar och OAuth-tillstånd: identifiera och ta bort onödiga tredjepartsapplikationer och återkalla misstänkta token-beviljanden.
- Övervaka inloggnings- och tokenaktivitet: kontrollera ovanliga sessioner, nya enheter eller oväntade token-utgivningar i era loggar.
- Begränsa administrativa rättigheter: minimera antalet konton med högre behörigheter och använd principen om minst privilegium.
- Tillämpa åtkomstkontroller: använd tillgängliga policys för att kräva enhetshälsa, plats eller andra villkor för känsliga inloggningar.
- Inför och öva rutiner för incidenthantering: ha en process för att snabbt återkalla refresh-token och tvinga ominloggning om ni misstänker kontoövertagande.
- Träna användarna: genomför återkommande phishing- och säkerhetsträning med fokus på godkännandeförfrågningar och behörighetsbegäranden.
Avslutande råd
Även om Kali365 enligt rapporterna riktat sig mot företag i USA visar metoden att legitima autentiseringsflöden kan missbrukas genom social ingenjörskonst. Har ni Microsoft-baserade konton är det en god idé att omedelbart kontrollera aktiva token-beviljanden och informera användare om att vara försiktiga med att godkänna oväntade inloggningsförfrågningar.
Källa: The Hacker News
Berör det här er verksamhet?
Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.
Boka ett samtal