Kali365: Professionalisierte Kontoannahmen
Das FBI hat eine Warnung zu Kali365 herausgegeben, einer Phishing-as-a-Service-Plattform, die speziell auf Microsoft 365-Konten abzielt. Der Service nutzt eine technische Lücke im OAuth-Authentication-Prozess, um Angreifer bei der Übernahme von Unternehmenskonten zu unterstützen – unabhängig davon, ob Multi-Factor Authentication (MFA) aktiviert ist.
Wie Kali365 funktioniert
Das System basiert auf OAuth Device Code Flow-Missbrauch. Dabei täuschen Angreifer Nutzer vor, dass sie sich auf einer legitimen Anmeldeseite befinden. Wenn ein Opfer seine Zugangsdaten eingibt, werden diese von Kali365 verarbeitet. Der Service nutzt dann den OAuth Device Code, um einen gültigen Session-Token zu generieren – dieser umgeht selbst MFA-Mechanismen, weil die Authentifizierung technisch als "legitimiert" gilt.
Sobald der Token gestohlen ist, können Angreifer auf das komplette Konto zugreifen: E-Mail, Cloud-Speicher, Kalender und alle integrierten Microsoft 365-Anwendungen.
Warum Kali365 besonders problematisch ist
Das Service-Modell ist der entscheidende Faktor. Kali365 funktioniert wie ein "Werkzeugkasten": Cyberkriminelle ohne tiefere technische Kenntnisse können die Plattform mieten und damit professionelle Phishing-Kampagnen durchführen. Die Hemmschwelle sinkt erheblich, wenn komplexe technische Schritte bereits automatisiert sind.
Der Service wird aktiv im Dark Web vermarktet und gehandelt. Angreifer berichten von hohen Erfolgsquoten – insbesondere in Branchen mit weniger geschultem Personal.
Was macht MFA unwirksam?
Hier liegt eine kritische Erkenntnis vor: Der OAuth Device Code Flow ist eine Authentifizierungsmethode, bei der das Gerät des Opfers nicht direkt beteiligt ist. Stattdessen bestätigt die Anwendung selbst die Authentifizierung. Wenn ein Angreifer bereits einen gültigen Session-Token hat, ist die MFA praktisch irrelevant.
Traditionale MFA-Lösungen (TOTP, SMS) schützen nur vor der Passwort-Phase – nicht vor Token-Diebstahl.
Empfehlungen
Unternehmen sollten:
- Conditional Access Policies in Azure AD implementieren, um ungewöhnliche Anmeldeversuche zu blockieren
- Device Code Flow-Einschränkungen prüfen und beschränken
- Security Awareness-Training verstärken, speziell zu OAuth-Phishing
- Passwordless Authentication (Windows Hello, FIDO2) priorisieren
- Token Lifetime Policies reduzieren
Das Kali365-Phänomen zeigt, dass Security nicht nur technisch, sondern auch organisatorisch gedacht werden muss. Die Kombination aus automatisierten Tools und menschlichen Fehlern wird zunehmend gefährlich.

