3. septembra 2026
2 min čítania
exe:SOC Editorial

Kali365: phishing kit za 250 USD, ktorý obchádza MFA bez falošnej stránky

Zapli ste MFA. Naučili ste zamestnancov neklikať na podozrivé e-maily. Možno ste nasadili aj e-mailový gateway, ktorý filtruje malware. A napriek tomu môže byť váš Microsoft 365 účet kompromitovaný bez toho, aby útočník poznal vaše heslo.

Aktualizované 3. septembra 2026
Prihlasovací kód na obrazovke pred pravou Microsoft doménou, v pozadí tieň útočníka preberajúceho prístup

Foto: Ilustračné, exe:SOC editorial.

Ako Kali365 funguje

V máji 2026 vydala FBI varovanie pred Kali365. Je to Phishing-as-a-Service platforma dostupná za 250 USD mesačne, ktorá umožňuje aj netechnickým útočníkom realizovať sofistikované útoky na Microsoft 365 účty.

Väčšina phishingových útokov funguje tak, že útočník vytvorí falošnú prihlasovaciu stránku, ktorá vyzerá ako Microsoft login. Obeť zadá heslo a útočník ho zachytí. Kali365 funguje úplne inak.

Nezneužíva žiadnu bezpečnostnú zraniteľnosť. Zneužíva legitímny Microsoft mechanizmus nazývaný device code flow, teda ten istý, ktorý používate, keď sa prihlasujete do Netflixu na smart TV cez telefón.

  • obeť dostane e-mail s výzvou zadať krátky kód na Microsoft stránke
  • navštívi skutočnú Microsoft doménu, žiadna falošná stránka, platný SSL certifikát
  • zadá kód a myslí si, že nič neurobila zle
  • útočník získa OAuth token, teda plný prístup k Outlooku, Teams a OneDrive
  • bez hesla, bez MFA výzvy, bez akéhokoľvek varovania

Obeť nevie, že niečo urobila zle, pretože technicky nič zle neurobila. Navštívila legitímnu Microsoft stránku a zadala kód. Microsoft túto akciu považuje za legitímnu autorizáciu.

Kde je jadro problému

Prístup mu udelíte vy, nie on sám

MFA bráni útočníkovi prihlásiť sa za vás. Nebráni vám v tom, aby ste mu prístup sami udelili cez legitímny Microsoft workflow.

Prečo je Kali365 nebezpečný

Kali365 nie je len technicky sofistikovaný útok. Je to služba dostupná komukoľvek. Za relatívne nízku cenu útočník dostane hotovú infraštruktúru, AI-generované phishingové lákadlá, real-time dashboard na sledovanie obetí a automatické zachytávanie OAuth tokenov.

Výskumníci zdokumentovali stovky útokov cez Kali365 len v apríli 2026, pričom všetky obete mali nasadené MFA.

Čo odporúča FBI

  • zablokovať device code flow cez Conditional Access politiku v Microsoft Entra ID
  • nasadiť phishing-resistant MFA, teda hardvérové bezpečnostné kľúče FIDO2
  • monitorovať OAuth token aktivity a anomálie v Entra ID
  • školiť zamestnancov aj na scenáre bez falošných prihlasovacích stránok

Kali365 nie je jediný spôsob, ako sa dá MFA obísť. Prehľad ďalších techník sme spísali v článku „Máme MFA, sme v bezpečí.“ Ste si naozaj istí?

Máte device code flow zablokovaný?

Pozrieme sa na vaše Entra ID politiky a na detekciu OAuth anomálií vo vašom prostredí. Konzultácia je zdarma a trvá 30 minút.

Realizované s podporou Európskej únie

Tento projekt je spolufinancovaný Európskou úniou v zmysle grantovej zmluvy k projektu EXE-SOC č. 101128063

ECCC – European Cybersecurity Competence Centre Funded by the European Union

Názory a stanoviská vyjadrené v tomto dokumente sú však výlučne názormi autora(-ov) a nemusia nevyhnutne odrážať názory Európskej únie. Európska únia za ne nenesie zodpovednosť.