Kali365 PhaaS untuk pengambilalihan akun Microsoft 365
May 26, 2026
Deskripsi
1
| |
|
|
| |
Kali365 adalah platform phishing-as-a-service yang menarget akun Microsoft 365 dan Microsoft Entra dengan menyalahgunakan OAuth device code flow untuk mencuri access token dan melewati MFA. FBI menyebut platform ini pertama kali terlihat pada April 2026 dan merilis PSA pada 21 Mei 2026; tidak ada CVE yang disebutkan. (ic3.gov) Severity: High
|
|
| |
|
|
Metode Serangan
2
| |
|
|
| |
Penyerang mengirim email phishing berisi device code lalu mengarahkan korban ke halaman verifikasi Microsoft yang sah. Setelah korban memasukkan kode dan menyelesaikan autentikasi, attacker memperoleh OAuth access token dan refresh token sehingga bisa mengakses akun secara persisten tanpa perlu mencuri password atau meminta MFA tambahan. (ic3.gov)
|
|
| |
|
|
Sistem Terdampak
3
| |
|
|
| |
Akun Microsoft 365 dan Microsoft Entra yang masih mengizinkan device code flow, termasuk layanan seperti Outlook, Teams, dan OneDrive, serta aplikasi SaaS lain yang terhubung melalui SSO. Tidak ada versi produk spesifik yang disebutkan dalam PSA FBI. (ic3.gov)
|
|
| |
|
|
Mitigasi
4
| |
|
|
| |
- Batasi atau blok device code flow dengan Conditional Access policy untuk seluruh user, kecuali kebutuhan bisnis yang benar-benar valid. (ic3.gov)
- Audit penggunaan device code flow yang sudah ada sebelum menerapkan pemblokiran, dan kecualikan emergency access accounts bila diperlukan agar tidak terjadi lockout. (ic3.gov)
- Blok authentication transfer policies agar sesi autentikasi tidak dapat dipindahkan antar perangkat. (ic3.gov)
- Monitor suspicious login, perangkat/sesi yang tidak sah, simpan artefak email phishing, dan laporkan insiden ke IC3. (ic3.gov)
|
|
| |
|
|
Referensi: ?
1. https://www.bleepingcomputer.com/news/security/fbi-warns-of-kali365-phishing-service-targeting-microsoft-365-accounts/