Kali365, un kit de phishing que apunta a empresas estadounidenses, utiliza la página real de autenticación de Microsoft para acceder a datos corporativos. Este ataque requiere que los usuarios sean redirigidos al portal real de entrada de dispositivos de Microsoft para validar los códigos de dispositivos controlados por los atacantes. De esta manera, los atacantes pueden obtener tokens de acceso y renovación que permiten el acceso a correos electrónicos, documentos y recursos en la nube.
Kali365 atrae a los usuarios a un flujo de autenticación mediante una página que imita servicios empresariales confiables como SharePoint, OneDrive o DocuSign. Una vez que el usuario es redirigido al portal real de entrada de dispositivos de Microsoft, completa la autenticación ingresando el código proporcionado por los atacantes. De esta manera, los atacantes pueden obtener tokens de acceso y renovación que permiten el acceso a correos electrónicos de Microsoft 365, documentos y recursos en la nube.
Kali365 puede llevar a consecuencias como fraudes financieros, exposición de datos sensibles, interrupciones operativas y costos de respuesta más altos. Mientras los usuarios realizan la autenticación en la página real de autenticación de Microsoft, esta actividad inicialmente parece normal, lo que da a los atacantes más tiempo para abusar del acceso confiable.
