Kali365 vũ khí hóa tính năng xác thực của Microsoft nhắm vào các công ty Mỹ: Nguy cơ doanh nghiệp mới

Kali365 đang biến trình đăng nhập Microsoft hợp lệ thành cổng dẫn vào dữ liệu doanh nghiệp. Bộ công cụ phishing này nhắm mục tiêu vào các tổ chức tại Mỹ bằng các mã thiết bị do kẻ tấn công kiểm soát mà nạn nhân phê duyệt trên trang xác thực thực tế của Microsoft. Một khi các access và refresh token được cấp, kẻ tấn công có thể duy trì quyền truy cập vào email, tài liệu và tài nguyên đám mây, gây lộ lọt dữ liệu và gian lận tài chính.
Kali365 Microsoft Authentication Phishing

Kali365 đang biến trình đăng nhập Microsoft hợp lệ thành một cổng dẫn vào dữ liệu của doanh nghiệp.

Bộ công cụ phishing này nhắm mục tiêu vào các tổ chức tại Mỹ bằng các mã thiết bị (device codes) do kẻ tấn công kiểm soát mà nạn nhân phê duyệt trên trang xác thực thực tế của Microsoft. Một khi các access token và refresh token được cấp, kẻ tấn công có thể duy trì quyền truy cập vào email, tài liệu và các tài nguyên đám mây, tạo ra con đường trực tiếp dẫn đến lộ lọt dữ liệu, gian lận tài chính, gián đoạn hoạt động và chi phí ứng phó sự cố tốn kém.

Kali365 nhắm mục tiêu vào các tổ chức Mỹ như thế nào

Kali365 là một bộ công cụ phishing mã thiết bị được xây dựng để lạm dụng tính năng xác thực hợp lệ của Microsoft. Dữ liệu từ ANY.RUN ghi nhận hơn 80 phiên công khai liên quan đến chiến dịch này mỗi tuần, trong đó Hoa Kỳ nổi lên là mục tiêu địa lý chính.

Một trong những phiên sandbox này cho thấy một mồi nhử mang chủ đề SharePoint được sử dụng để dẫn dụ nạn nhân vào quy trình xác thực.

Xem phiên phân tích và thu thập các IOC

SharePoint-themed Kali365 lure
Mồi nhử Kali365 chủ đề SharePoint được phân tích bên trong ANY.RUN’s Interactive Sandbox

Dựa trên nghiên cứu, cuộc tấn công diễn ra theo ba giai đoạn chính:

  • Mồi nhử (Lure): Nạn nhân được dẫn đến một trang giả mạo các dịch vụ kinh doanh đáng tin cậy như SharePoint, OneDrive hoặc DocuSign.
  • Xác thực Microsoft: Trang web chuyển hướng nạn nhân đến cổng đăng nhập thiết bị hợp lệ của Microsoft và yêu cầu họ nhập mã do kẻ tấn công cung cấp.
  • Truy cập OAuth: Sau khi nạn nhân hoàn tất xác thực, kẻ tấn công có thể lấy được các access token và refresh token, cho phép tiếp tục truy cập vào email Microsoft 365, tài liệu và các tài nguyên đám mây.

Tiết lộ toàn bộ chuỗi phishing chỉ trong 60 giây để giảm thiểu sự chậm trễ trong ứng phó và ngăn chặn một tài khoản bị xâm nhập trở thành một sự cố kinh doanh rộng lớn hơn.

Giảm thiểu rủi ro sự cố

Những thiệt hại mà Kali365 có thể gây ra cho doanh nghiệp

Một yêu cầu mã thiết bị duy nhất được phê duyệt có thể mở rộng thành sự xâm nhập Microsoft 365 trên diện rộng. Đối với các công ty Mỹ, hậu quả có thể bao gồm:

  • Gian lận tài chính: Các tài khoản email bị xâm nhập có thể hỗ trợ việc thao túng hóa đơn, gian lận thanh toán và xâm nhập email doanh nghiệp (BEC).
  • Tiết lộ dữ liệu nhạy cảm: Kẻ tấn công có thể truy cập vào email công ty, tệp nội bộ, thông tin khách hàng và các tài liệu bí mật.
  • Gián đoạn hoạt động: Việc truy cập trái phép vào các dịch vụ đám mây có thể gây cản trở giao tiếp hàng ngày và các quy trình kinh doanh.
  • Chi phí ứng phó cao hơn: Việc có ít dấu hiệu phishing rõ ràng có thể làm trì hoãn việc phát hiện và khiến việc ngăn chặn trở nên phức tạp hơn.
  • Rủi ro tuân thủ và danh tiếng: Việc để lộ dữ liệu theo quy định hoặc dữ liệu khách hàng có thể kích hoạt các nghĩa vụ báo cáo và làm tổn hại đến niềm tin.

Khi nạn nhân xác thực trên trang hợp lệ của Microsoft, hoạt động này ban đầu có vẻ như bình thường, giúp kẻ tấn công có thêm thời gian để lạm dụng quyền truy cập đáng tin cậy trước khi sự cố được xác nhận.

Ba ưu tiên để giảm thiểu rủi ro từ Kali365

Kali365 không thể chỉ được giải quyết thông qua lọc email. Các nhà lãnh đạo bảo mật cần thông tin tình báo chiến dịch hiện tại, xác thực nhanh chóng các hoạt động nghi ngờ và chuẩn bị tốt hơn cho sự phát triển của mối đe dọa.

1. Mở rộng khả năng phát hiện với thông tin tình báo Phishing (Actionable Intelligence)

Những kẻ vận hành Kali365 có thể xoay vòng các tên miền, URL và cơ sở hạ tầng lưu trữ khi các chiến dịch tiến triển. Các chỉ số từ một trường hợp đã xác nhận có thể nhanh chóng trở nên lạc hậu.

Các IOC phishing mới cần được đưa vào SIEM, SOAR, TIP, tường lửa và các kiểm soát bảo mật khác để hỗ trợ làm giàu cảnh báo, tìm kiếm hồi cứu và quyết định chặn. Threat Intelligence Feeds của ANY.RUN cung cấp các chỉ số mới quan sát được thông qua STIX/TAXII, API và SDK.

Actionable Phishing Intelligence
Nhận các IOC mới và đáng tin cậy về các mối đe dọa mới nổi để điều tra sâu hơn

Thông tin tình báo này được rút ra từ các cuộc điều tra sandbox được gửi bởi hơn 15.000 tổ chức và 600.000 chuyên gia bảo mật trên toàn thế giới. Mỗi IOC liên kết ngược lại với phiên làm việc nơi nó xuất hiện, cung cấp bối cảnh đầy đủ cần thiết để xác minh mối đe dọa.

2. Cung cấp cho Tier 1 bằng chứng cần thiết để xử lý Kali365

Interactive Sandbox của ANY.RUN kết hợp tương tác trực tiếp với phân tích tự động để tiết lộ toàn bộ chuỗi tấn công nhanh hơn, từ trang phishing và đường dẫn chuyển hướng đến hoạt động mạng và quá trình chuyển đổi sang luồng xác thực của Microsoft.

Tier 1 evidence reports
Các báo cáo Tier 1 bao gồm tóm tắt AI, đề xuất và tất cả bằng chứng cần thiết để bàn giao nhanh hơn

Các báo cáo được tạo tự động tập hợp kết luận, IOC, TTPs và bằng chứng hành vi ở định dạng có thể chia sẻ. Điều này giúp Tier 1 xác nhận hoạt động độc hại sớm hơn và hỗ trợ ngăn chặn nhanh chóng trước khi quyền truy cập lan rộng khắp Microsoft 365.

3. Biến nghiên cứu đe dọa thành phòng thủ chủ động

Hoạt động của Kali365 có thể được khám phá sâu hơn bằng cách kiểm tra dữ liệu chiến dịch hiện tại trong Threat Intelligence Lookup của ANY.RUN. Đối với các hoạt động tập trung vào Mỹ, các nhóm có thể chạy truy vấn sau:

threatName:"kali365" AND submissionCountry:"US"

Kali365 target US organizations
Hoạt động của Kali365 nhắm vào các tổ chức Mỹ được phát hiện trong Threat Intelligence Lookup của ANY.RUN

Kết quả cho thấy hoạt động của Kali365 diễn ra trong các lĩnh vực sản xuất, công nghệ, y tế, chính phủ, tư vấn và MSSP. Điều này giúp các nhà phòng thủ có cái nhìn rõ ràng hơn về nơi chiến dịch đang hoạt động.

Threat Intelligence Reports
Các báo cáo TI do các nhà phân tích ANY.RUN tạo ra để điều tra sâu hơn

Ngăn chặn lạm dụng Token trước khi nó gây hại cho doanh nghiệp

Kali365 tạo áp lực lên một phần của ngăn xếp bảo mật mà nhiều tổ chức vẫn coi là đáng tin cậy theo mặc định: xác thực đám mây.

Các tổ chức sử dụng ANY.RUN đã báo cáo:

  • Phân loại mối đe dọa nhanh hơn 94%, giúp các sự cố quan trọng được xử lý kịp thời.
  • Giảm tới 21 phút MTTR cho mỗi trường hợp, thu hẹp khoảng thời gian kẻ tấn công có thể lạm dụng tài khoản.
  • Giảm tới 20% khối lượng công việc của Tier 1, tạo thêm năng lực điều tra.
  • Giảm 30% việc chuyển cấp từ Tier 1 lên Tier 2, cho phép các nhà phân tích cấp cao tập trung vào các sự cố phức tạp hơn.

Ngăn chặn các mối đe dọa dựa trên danh tính bằng bằng chứng hành vi trước khi chúng tiếp cận các hệ thống kinh doanh quan trọng.

Giảm MTTR 21 phút mỗi trường hợp