
FBI:Kali365 詐騙工具正在瞄準 Microsoft 365 帳戶
美國聯邦調查局(FBI)警告稱,一個名為「Kali365」的新型詐騙即服務(PhaaS)平台正針對OAuth令牌,以便在不盜取帳號密碼或多重身份驗證代碼的情況下,直接訪問使用者的Microsoft 365帳號。
FBI表示:「透過Kali365平台的訂閱,網路威脅攻擊者可以捕獲‘OAuth’令牌,並持續訪問特定個人/實體的Microsoft 365環境。Kali365降低了入門門檻,提供技術能力較低的攻擊者接觸AI生成的網路釣魚誘餌、自動化的攻擊模板、實時針對個人/實體的追蹤儀表板,以及OAuth令牌捕獲功能。」
根據FBI的說法,攻擊流程如下:
- 「誘餌:攻擊者發送一封模仿可信雲端生產力及文件共享服務的網路釣魚郵件。這封郵件包含一個裝置代碼,並附有指示使用者訪問合法的Microsoft驗證頁面並輸入代碼。」
- 「授權:目標個人/實體訪問真實的Microsoft頁面並粘貼裝置代碼,無意中授權攻擊者的裝置訪問他們的帳號。」
- 「令牌盜竊:攻擊者捕獲OAuth存取令牌和刷新令牌,使其能夠訪問目標個人/實體的Microsoft 365帳號。」
- 「持續性:攻擊者現在可以訪問Microsoft 365服務,如Outlook、Teams和OneDrive,而不需要密碼或完成其他認證挑戰。」
FBI建議各機構應限制裝置代碼的使用,以限制或阻止裝置驗證碼的使用,除非絕對必要。此外,員工意識訓練也可以幫助使用者辨識網路釣魚嘗試,從而能夠在一開始就抵禦這些攻擊。
FBI的報導詳情請參考:Kali365詐騙即服務套件劫持Microsoft 365存取令牌
文章來源: FBI: Kali365 Phishing Kit is Targeting Microsoft 365 Accounts

